Ga naar inhoud
  • Drifter
    Drifter

    WordPress-lekken worden vrijwel direct massaal misbruikt: miljoenen websites mogelijk nog kwetsbaar

    Cybercriminelen zijn vrijwel direct begonnen met het actief misbruiken van twee recent ontdekte kritieke kwetsbaarheden in WordPress. Beveiligingsonderzoekers constateren dat de eerste aanvallen al binnen enkele uren na de openbare bekendmaking van de beveiligingslekken plaatsvonden. Daarmee is opnieuw duidelijk geworden dat de tijd tussen het publiceren van een kwetsbaarheid en de eerste grootschalige aanvallen tegenwoordig nog maar zeer kort is.

    De twee kwetsbaarheden vormen samen een bijzonder gevaarlijke aanvalsketen. Afzonderlijk zijn beide beveiligingslekken al ernstig, maar in combinatie stellen zij een aanvaller in staat om zonder enige vorm van authenticatie volledige controle over een kwetsbare WordPress-installatie te verkrijgen. Een aanvaller hoeft daarvoor dus niet over geldige inloggegevens te beschikken. Wanneer een website kwetsbaar is en nog niet is bijgewerkt, kan een aanvaller op afstand kwaadaardige code uitvoeren, bestanden wijzigen, malware installeren, verborgen gebruikersaccounts aanmaken of zelfs de volledige website overnemen.

    Miljoenen websites aanvankelijk kwetsbaar

    WordPress is veruit het meest gebruikte contentmanagementsysteem ter wereld en draait op honderden miljoenen websites. Op het moment dat de beveiligingsupdates beschikbaar kwamen, draaide een aanzienlijk deel van deze websites nog op een kwetsbare versie van de software. Hoewel automatische updates inmiddels een groot deel van de installaties hebben bijgewerkt, zijn er nog altijd miljoenen websites die de noodzakelijke beveiligingspatches niet hebben geïnstalleerd.

    Op basis van steekproeven onder duizenden WordPress-websites wordt geschat dat een aanzienlijk percentage nog steeds niet is bijgewerkt. Omgerekend betekent dit dat mogelijk tientallen miljoenen websites wereldwijd nog kwetsbaar zijn voor de nieuwe aanvalsmethode. Juist deze systemen vormen een aantrekkelijk doelwit voor cybercriminelen, omdat veel aanvallen volledig geautomatiseerd kunnen worden uitgevoerd.

    De kwetsbaarheden: WP2Shell

    De twee beveiligingslekken worden gezamenlijk aangeduid als WP2Shell en zijn geregistreerd onder de volgende CVE-nummers:

    • CVE-2026-60137
    • CVE-2026-63030

    De kwetsbaarheden treffen de volgende WordPress-versies:

    • WordPress 6.9.0 tot en met 6.9.4
    • WordPress 7.0.0 tot en met 7.0.1

    Opvallend is dat zelfs een volledig standaard geïnstalleerde WordPress-website zonder extra plugins of thema's kwetsbaar kan zijn. In tegenstelling tot veel eerdere WordPress-aanvallen is in dit geval dus geen kwetsbare plugin of extensie nodig om misbruik mogelijk te maken.

    Twee afzonderlijke kwetsbaarheden vormen samen een volledige aanval

    De eerste kwetsbaarheid (CVE-2026-60137) betreft een ernstige SQL-injectie. Via deze kwetsbaarheid kan een aanvaller ongeautoriseerde database-opdrachten uitvoeren. Daarmee kunnen onder andere gegevens worden uitgelezen of gemanipuleerd en kan de basis worden gelegd voor verdere compromittering van de website.

    De tweede kwetsbaarheid (CVE-2026-63030) maakt het mogelijk om willekeurige code uit te voeren op de server waarop WordPress draait. Dit wordt ook wel Remote Code Execution (RCE) genoemd en geldt als één van de ernstigste typen softwarekwetsbaarheden.

    Wanneer beide beveiligingslekken worden gecombineerd ontstaat een complete aanvalsketen waarbij een aanvaller:

    • geen gebruikersaccount nodig heeft;
    • geen wachtwoord hoeft te kennen;
    • op afstand kwaadaardige code kan uitvoeren;
    • malware kan installeren;
    • webshells kan plaatsen;
    • bestanden kan wijzigen of verwijderen;
    • nieuwe beheerdersaccounts kan aanmaken;
    • vertrouwelijke gegevens kan stelen;
    • de website volledig kan overnemen.

    Een succesvolle aanval geeft een cybercrimineel in feite dezelfde mogelijkheden als een systeembeheerder van de website.

    Technische details bewust beperkt gepubliceerd

    Om grootschalig misbruik zoveel mogelijk te beperken, hebben de onderzoekers die de kwetsbaarheden ontdekten ervoor gekozen om slechts beperkte technische informatie openbaar te maken. De volledige exploitatieketen is niet direct gepubliceerd.

    Toch bleek dit onvoldoende om misbruik te voorkomen. Binnen korte tijd verschenen alternatieve proof-of-concept-exploits die door andere beveiligingsonderzoekers waren ontwikkeld. Hierdoor konden kwaadwillenden relatief eenvoudig analyseren hoe de aanval werkte en deze automatiseren.

    Zodra dergelijke proof-of-concept-code openbaar beschikbaar komt, neemt het risico doorgaans zeer snel toe. Cybercriminelen verwerken deze informatie vaak binnen enkele uren in geautomatiseerde scans en aanvalstools die voortdurend het internet afzoeken naar kwetsbare systemen.

    Exploitatie begon vrijwel onmiddellijk

    Meerdere onafhankelijke cybersecuritybedrijven hebben inmiddels bevestigd dat de kwetsbaarheden actief worden misbruikt.

    Beveiligingsbedrijven registreerden vrijwel direct na de openbaarmaking grote aantallen scans op internet waarbij specifiek naar kwetsbare WordPress-installaties werd gezocht. Niet veel later werden daadwerkelijke exploitatiepogingen waargenomen.

    Ook honeypots — speciaal ingerichte systemen die zijn bedoeld om cyberaanvallen te detecteren — registreerden in het eerste weekend na de bekendmaking al succesvolle en mislukte aanvalspogingen. Verschillende incident response-teams hebben inmiddels organisaties ondersteund bij onderzoeken naar mogelijke compromitteringen.

    Hieruit blijkt dat cybercriminelen nauwelijks meer wachten met het inzetten van nieuwe exploits zodra een kwetsbaarheid bekend wordt.

    AI versnelt de ontwikkeling van aanvallen

    Volgens diverse beveiligingsexperts laat dit incident zien hoe sterk de rol van kunstmatige intelligentie de afgelopen jaren is toegenomen binnen zowel defensieve als offensieve cybersecurity.

    Waar beveiligingsonderzoekers AI inzetten om kwetsbaarheden sneller te analyseren en patches te ontwikkelen, gebruiken aanvallers dezelfde technieken om exploitcode te schrijven, bestaande kwetsbaarheden te analyseren en aanvalsscripts grotendeels automatisch te genereren.

    Daardoor is het tijdsvenster waarin organisaties nog veilig kunnen patchen aanzienlijk kleiner geworden. Waar vroeger soms dagen beschikbaar waren voordat een exploit openbaar verscheen, kan tegenwoordig al binnen enkele uren sprake zijn van actieve aanvallen.

    Beveiligingsupdates direct beschikbaar

    Om het risico zo snel mogelijk te beperken heeft WordPress beveiligingsupdates uitgebracht in de vorm van:

    • WordPress 6.9.5
    • WordPress 7.0.2

    Vanwege de ernst van de kwetsbaarheden worden installaties die automatische beveiligingsupdates ondersteunen verplicht bijgewerkt. Hierdoor is een groot deel van de websites inmiddels automatisch beschermd.

    Daarnaast hebben diverse beveiligingsleveranciers aanvullende detectieregels en beschermingsmaatregelen geactiveerd om bekende aanvalspatronen te blokkeren zolang websites nog niet zijn bijgewerkt.

    Vooral zelfgehoste websites lopen gevaar

    Niet iedere WordPress-website loopt hetzelfde risico.

    Websites die gebruikmaken van volledig beheerde WordPress-hosting worden doorgaans centraal onderhouden. Bij dergelijke diensten worden beveiligingspatches meestal direct door de hostingprovider uitgerold, vaak nog voordat de kwetsbaarheden publiekelijk bekend worden gemaakt.

    De grootste risico's liggen daarom bij:

    • zelfgehoste WordPress-installaties;
    • websites waarvan automatische updates zijn uitgeschakeld;
    • servers waarop updates handmatig moeten worden uitgevoerd;
    • oudere websites die al langere tijd niet zijn onderhouden.

    Juist deze systemen blijven vaak weken of zelfs maanden kwetsbaar en worden daarom regelmatig doelwit van geautomatiseerde aanvallen.

    Mogelijke gevolgen van een succesvolle aanval

    Wanneer een website succesvol wordt gecompromitteerd, kunnen de gevolgen aanzienlijk zijn. Afhankelijk van de configuratie van de server kan een aanvaller onder meer:

    • malware verspreiden via de website;
    • bezoekers doorsturen naar phishingpagina's;
    • ransomware of cryptominers installeren;
    • spamcampagnes uitvoeren;
    • vertrouwelijke klantgegevens stelen;
    • betaalinformatie onderscheppen;
    • SEO-spam plaatsen;
    • de website volledig onbruikbaar maken;
    • de server gebruiken voor verdere aanvallen op andere systemen.

    In zakelijke omgevingen kan dit leiden tot datalekken, financiële schade, reputatieverlies en langdurige verstoringen van de dienstverlening.

    Controle op mogelijke compromittering

    Organisaties die gebruikmaken van een kwetsbare WordPress-versie doen er verstandig aan niet alleen de software onmiddellijk bij te werken, maar ook te controleren of de website al vóór de update is aangevallen.

    Daarbij is het raadzaam onder andere te controleren op:

    • onbekende beheerdersaccounts;
    • gewijzigde WordPress-bestanden;
    • onbekende PHP-bestanden of webshells;
    • verdachte processen op de server;
    • afwijkende netwerkverbindingen;
    • ongebruikelijke wijzigingen in logbestanden;
    • onverwachte cronjobs of geplande taken;
    • onbekende plugins of thema's.

    Wanneer aanwijzingen voor een compromittering worden gevonden, verdient het aanbeveling de website grondig forensisch te onderzoeken voordat deze weer volledig in productie wordt genomen.

    Snelle patching blijft de belangrijkste verdediging

    Het incident onderstreept opnieuw hoe belangrijk tijdig patchbeheer is. De periode tussen het openbaar worden van een kwetsbaarheid en het eerste actieve misbruik is inmiddels zo kort geworden dat organisaties nauwelijks nog ruimte hebben om updates uit te stellen.

    Automatische beveiligingsupdates, een goed geconfigureerde web application firewall, continue monitoring van logbestanden en regelmatige beveiligingscontroles vormen samen de belangrijkste verdedigingslinie tegen dit soort aanvallen. Toch blijft het installeren van beveiligingspatches de meest effectieve maatregel om misbruik te voorkomen.

    Voor organisaties die WordPress bedrijfskritisch inzetten is het daarom essentieel om te verifiëren dat alle systemen inmiddels zijn bijgewerkt naar WordPress 6.9.5 of WordPress 7.0.2, afhankelijk van de gebruikte hoofdversie. Daarnaast is het verstandig om logbestanden en serveractiviteit zorgvuldig te controleren op tekenen van eerdere exploitatie, aangezien aanvallers in veel gevallen proberen langdurig toegang tot een systeem te behouden voordat hun aanwezigheid wordt ontdekt.

    Door: Drifter




    Feedback Gebruiker

    Aanbevolen Reacties

    Er zijn geen reacties om weer te geven.



    Log in om te reageren

    Je kunt een reactie achterlaten na het inloggen



    Login met de gegevens die u gebruikt bij softtrack

×
×
  • Nieuwe aanmaken...