MG Software
HomeOver onsDienstenPortfolioBlogCalculator
Contact
MG Software

MG Software ontwikkelt op maat gemaakte software, websites en AI-oplossingen die bedrijven helpen groeien.

WebYes gekeurd

© 2026 MG Software B.V. Alle rechten voorbehouden.

PrivacyverklaringAlgemene voorwaarden
NavigatieDienstenPortfolioOver OnsContactBlogCalculatorVacaturesTech stackVeelgestelde vragen
DienstenOntwikkeling op maatSoftware koppelingenSoftware herontwikkelingApp laten ontwikkelenIntegratiesSEO & vindbaarheid
KennisbankKennisbankVergelijkingenVoorbeeldenAlternatievenTemplatesToolsOplossingenAPI-koppelingen
LocatiesHaarlemAmsterdamDen HaagEindhovenBredaAmersfoortAlle locaties
IndustrieënJuridischZorgE-commerceLogistiekFinanceAlle industrieën
PopulairBeste code editorsFrontend frameworksVite alternatievenWordPress alternatievenChatGPT vs ClaudeRust vs Node.jsAWS vs Google CloudWat is technical debt?
MG Software
HomeOver onsDienstenPortfolioBlogCalculator
Contact
MG Software

MG Software ontwikkelt op maat gemaakte software, websites en AI-oplossingen die bedrijven helpen groeien.

WebYes gekeurd

© 2026 MG Software B.V. Alle rechten voorbehouden.

PrivacyverklaringAlgemene voorwaarden
NavigatieDienstenPortfolioOver OnsContactBlogCalculatorVacaturesTech stackVeelgestelde vragen
DienstenOntwikkeling op maatSoftware koppelingenSoftware herontwikkelingApp laten ontwikkelenIntegratiesSEO & vindbaarheid
KennisbankKennisbankVergelijkingenVoorbeeldenAlternatievenTemplatesToolsOplossingenAPI-koppelingen
LocatiesHaarlemAmsterdamDen HaagEindhovenBredaAmersfoortAlle locaties
IndustrieënJuridischZorgE-commerceLogistiekFinanceAlle industrieën
PopulairBeste code editorsFrontend frameworksVite alternatievenWordPress alternatievenChatGPT vs ClaudeRust vs Node.jsAWS vs Google CloudWat is technical debt?
MG Software
HomeOver onsDienstenPortfolioBlogCalculator
Contact
MG Software

MG Software ontwikkelt op maat gemaakte software, websites en AI-oplossingen die bedrijven helpen groeien.

WebYes gekeurd

© 2026 MG Software B.V. Alle rechten voorbehouden.

PrivacyverklaringAlgemene voorwaarden
NavigatieDienstenPortfolioOver OnsContactBlogCalculatorVacaturesTech stackVeelgestelde vragen
DienstenOntwikkeling op maatSoftware koppelingenSoftware herontwikkelingApp laten ontwikkelenIntegratiesSEO & vindbaarheid
KennisbankKennisbankVergelijkingenVoorbeeldenAlternatievenTemplatesToolsOplossingenAPI-koppelingen
LocatiesHaarlemAmsterdamDen HaagEindhovenBredaAmersfoortAlle locaties
IndustrieënJuridischZorgE-commerceLogistiekFinanceAlle industrieën
PopulairBeste code editorsFrontend frameworksVite alternatievenWordPress alternatievenChatGPT vs ClaudeRust vs Node.jsAWS vs Google CloudWat is technical debt?
MG Software
HomeOver onsDienstenPortfolioBlogCalculator
Contact
Alle blogs

WordPress wp2shell-lek: waarom een standaard-CMS risico is

Noodpatches voor wp2shell, een pre-auth RCE in WordPress-core. Wat dit betekent voor uw bedrijf en wanneer headless of maatwerk veiliger is.

Sidney de Geus
Sidney de Geus22 jul 2026 · 11 min leestijd
WordPress wp2shell-lek: waarom een standaard-CMS risico is

Introductie

Op 17 juli 2026 publiceerde WordPress noodpatches voor een kwetsbaarheidsketen die de bijnaam wp2shell kreeg. Geen obscure plugin. Geen verkeerd geconfigureerde hosting. Een foutcombinatie in de core zelf, waarmee een aanvaller zonder account code kan uitvoeren op een standaardinstallatie. Searchlight Cyber schat dat meer dan 500 miljoen websites WordPress draaien, en binnen uren na de openbaarmaking circuleerden publieke proof-of-concepts. Beveiligingsbedrijven meldden al snel de eerste signalen van actief misbruik.

Voor ondernemers is de kernvraag niet hoe de exploit technisch werkt. De vraag is: wat betekent dit voor de site waarop uw leads binnenkomen, uw klanten inloggen of uw content draait? En wanneer is "even updaten" genoeg, versus wanneer is een standaard-CMS structureel het verkeerde fundament? In dit artikel zetten we de feiten op een rij, zonder exploitdetails, en leggen we uit hoe wij als softwarebureau hiernaar kijken.

Wat is wp2shell in gewone taal?

wp2shell is geen enkele bug, maar een keten van twee zwakke plekken. CVE-2026-60137 is een SQL-injectie in de parameter author__not_in van de interne klasse WP_Query. Ongesaneerde invoer belandt in de databasequery. Die fout zit in WordPress vanaf versie 6.8. CVE-2026-63030 is routeverwarring in het REST API batch-endpoint /wp-json/batch/v1, toegevoegd in WordPress 6.9. Door die verwarring kan een aanvaller de SQL-injectie zonder inloggen bereiken en die omzetten naar code-uitvoering.

De vondst van de RCE-keten komt van Adam Kues van Assetnote / Searchlight Cyber, gemeld via het HackerOne-programma van WordPress. De SQL-injectie wordt toegeschreven aan onderzoekers TF1T, dtro en haongo. Searchlight hield de technische details eerst bewust achter en lanceerde wp2shell.com als testtool voor beheerders. Wij publiceren hier geen stappenplan en geen PoC: dit artikel is bedoeld om beslissers te helpen, niet om aanvallers te helpen.

WordPress zelf schreef in de security announcement dat sites onmiddellijk moeten bijwerken, en schakelde voor getroffen ondersteunde installaties geforceerde automatische updates in. Dat gebeurt zelden. Het onderstreept hoe ernstig de maintainers deze keten inschatten. De technische advisory voor CVE-2026-63030 staat op GitHub Security Advisories.

Ben ik kwetsbaar? Getroffen versies en wat u vandaag doet

Controleer uw versie via Dashboard → Updates, of via de generator-metatag van uw site. Vergelijk met deze lijst, gebaseerd op de advisories van WordPress en samenvattingen van onder meer Tenable, Rapid7 en BleepingComputer:

WordPress ouder dan 6.8: niet kwetsbaar voor deze keten. Versie 6.8.0 tot 6.8.5: alleen SQL-injectie (CVE-2026-60137), fix in 6.8.6. Versie 6.9.0 tot 6.9.4: volledige pre-auth RCE, fix in 6.9.5. Versie 7.0.0 tot 7.0.1: volledige pre-auth RCE, fix in 7.0.2. 7.1 beta tot beta1: volledige RCE, fix in 7.1 beta2.

De enige echte oplossing is bijwerken. Lukt dat niet meteen, dan kunt u tijdelijk /wp-json/batch/v1 (en ?rest_route=/batch/v1) blokkeren op firewall of WAF, of anonieme REST API-toegang beperken. Cloudflare heeft WAF-regels uitgerold voor alle plannen, inclusief gratis, voor sites achter hun proxy. Dat verkleint de blootstelling, maar vervangt de update niet, zoals Cloudflare zelf benadrukte. Ga ervan uit dat scanners al draaien: publieke exploits staan online en actief misbruik is gemeld.

Waarom dit voor bedrijven erger is dan "weer een WordPress-lek"

"WAF-bescherming vermindert blootstelling terwijl klanten updaten, maar is geen vervanging voor patchen."

— Cloudflare over de tijdelijke mitigaties rond wp2shell, juli 2026

WordPress krijgt al jaren kritiek op plugins en verouderde thema's. Pre-auth remote code execution in de core zelf is echter zeldzaam. Precies daarom reageerde de industrie zo scherp. watchTowr-CEO Benjamin Harris zei tegen BleepingComputer dat juist het feit dat dit in de core zit, en niet in een niche-plugin, verklaart waarom iedereen haast maakt met patchen.

Voor een mkb-bedrijf vertaalt zich dat naar concrete risico's. Een geslaagde aanval betekent code-uitvoering op de webserver: toegang tot de database, klantgegevens, e-mailintegraties, betaalkoppelingen en vaak ook de rest van de hostingomgeving. Als uw site een klantportaal, offerte-tool of webshop is, is dat geen "websiteprobleem" maar een bedrijfscontinuïteitsprobleem. Herstel kost dagen, reputatieschade langer.

Daar komt bij dat veel organisaties WordPress als "klaar product" behandelen: een bureau heeft het ooit gebouwd, updates staan half aan, plugins zijn nooit geïnventariseerd, en niemand is eigenaar van beveiliging. Een core-lek blootlegt precies die governance-gap. Niet alleen de code is kwetsbaar; het beheerproces is het ook.

Het structurele probleem: aanvalsoppervlak van een alles-in-één CMS

wp2shell is een incident. Het patroon erachter is structureel. Een traditioneel CMS bundelt contentbeheer, thema's, plugins, REST API, gebruikersbeheer en vaak e-commerce in één publiek bereikbaar oppervlak. Elke plugin die u toevoegt voor "even een formulier" of "even SEO" vergroot dat oppervlak. De meeste historische Known Exploited Vulnerabilities rond WordPress zitten in plugins, niet in de core. Dat WordPress hier wél de core raakte, maakt de les scherper: zelfs zonder plugins was een standaardinstallatie op een getroffen versie genoeg.

Vergelijk dat met hoe wij bedrijfssoftware ontwerpen. Een headless CMS bewaart content achter een API; de publieke frontend is een aparte applicatie met een kleiner, gecontroleerd oppervlak. Een maatwerkportaal of dashboard krijgt alleen de endpoints die u nodig hebt, met authenticatie, rate limiting en audit logging vanaf dag één. Dat is geen magie en geen garantie tegen elke zero-day, maar het is een fundamenteel ander risicoprofiel dan "alles wat het ecosysteem toelaat, staat standaard open".

In onze projecten zien we het verschil het scherpst bij klanten die ooit een marketing-site op WordPress begonnen en daar langzaam een mini-ERP van maakten: inloggen voor klanten, documenten uploaden, statussen tonen, Exact Online koppelen. Op dat moment is WordPress niet meer "goedkoop en snel". Het is een applicatieplatform zonder de discipline van applicatieontwikkeling. Ons artikel over WordPress versus headless CMS legt die afweging uit vanuit prestaties, onderhoud en beveiliging.

Wanneer WordPress prima blijft, en wanneer u moet heroverwegen

Wij zijn geen WordPress-haters. Voor een content-gedreven marketing-site, een nieuwsblog of een brochure met weinig gevoelige data kan WordPress nog steeds een pragmatische keuze zijn, mits u auto-updates aan laat staan, plugins streng selecteert, backups test en iemand verantwoordelijk maakt voor maandelijkse checks. Ghost is bijvoorbeeld een gerichter alternatief als u vooral publiceert; zie onze vergelijking Ghost versus WordPress.

Heroverweeg wél als een of meer van deze signalen kloppen. U bewaart persoonsgegevens of documenten achter login. U koppelt boekhouding, CRM of betalingen. U hebt meer dan een handvol plugins waarvan u de herkomst niet meer kent. Updates worden uitgesteld omdat "iets kan breken". Of u merkt dat elke nieuwe feature een plugin of custom PHP-hack wordt in plaats van een doordacht productbesluit. In die situaties is patchen vandaag verplicht, maar op termijn onvoldoende.

De migratieroute die wij het vaakst adviseren is gefaseerd: eerst de site veiligstellen (patch, WAF, inventaris), daarna contentmodel ontwerpen in een headless of maatwerkstack, frontend als moderne webapplicatie bouwen, content migreren en oude URL's met 301 redirects behouden. Zo raakt u geen SEO-positie kwijt en blijft de business online tijdens de overstap. Een overzicht van gangbare opties staat in onze lijst met WordPress-alternatieven.

Praktische checklist voor de komende 48 uur

Begin met een inventaris: welke WordPress-sites draait u, op welke hosting, met welke versie en met welke plugins? Noteer of auto-updates aan staan en of iemand de site daadwerkelijk beheert. Update daarna core naar 6.8.6, 6.9.5 of 7.0.2 (of nieuwer op uw branch) en controleer of de versie na de update klopt. Neem geen genoegen met "zou automatisch moeten zijn gebeurd".

Draai vervolgens een backup-test: kunt u de site écht terugzetten? Verwijder of deactiveer plugins die u niet meer gebruikt. Zet waar mogelijk een WAF voor de site, of bevestig dat Cloudflare of uw hoster de wp2shell-regels actief heeft. Documenteer tot slot wie eigenaar is van security-updates voor de komende twaalf maanden. Zonder eigenaar komt het volgende core-lek weer als verrassing.

Als u tijdens die inventaris merkt dat de site allang een applicatie is geworden, plan dan parallel een architectuurgesprek. Patchen lost het incident op; architectuur voorkomt dat het volgende incident dezelfde impact heeft. Dat gesprek mag kort: welke data staat erop, wie logt in, welke koppelingen zijn er, en wat is de schade als de site een week offline is?

Hoe wij beveiliging meenemen in maatwerk

Bij MG Software in Haarlem bouwen wij geen "website plus plugins", maar applicaties: klantportalen, dashboards, koppelingen en interne tools. Beveiliging zit in het ontwerp: minimale rechten, gescheiden omgevingen, dependency-updates via CI, geen openstaande admin-interfaces zonder MFA, en geen generieke batch-endpoints die niemand bewust heeft aangezet.

Dat klinkt zwaarder dan WordPress, en voor een eenvoudige landingspagina is het dat ook. Voor software die bedrijfsprocessen draagt, is het goedkoper dan een hersteltraject na een core-RCE. Wij helpen ook klanten die wél op WordPress blijven: updatebeleid, plugin-audit, WAF-configuratie en een exit-plan voor als de site uitgroeit tot een applicatie. Het gesprek begint altijd bij wat de site écht doet voor uw omzet en welke data erop staat, niet bij welke CMS-hype deze week populair is.

Conclusie

wp2shell is een wake-up call, geen reden tot paniek als u vandaag patcht. Het is wél een reden om eerlijk te kijken of uw WordPress-installatie nog past bij de rol die de site in uw bedrijf speelt. Een brochure-site met strak beheer is iets anders dan een onbeheerd half-portaal op een verouderde core.

Wilt u sparren over patch-prioriteit, een plugin-audit of een migratie naar headless of maatwerk? Neem contact op. Via de calculator krijgt u binnen twee minuten een richting voor de investering van een webapplicatie of portaal.

Deel dit artikel

Sidney de Geus

Sidney de Geus

Co-founder

Meer over dit onderwerp

7 Beste WordPress Alternatieven 2026 (Getest)Ghost of toch WordPress? Onze ervaring na 50+ projectenWordPress en headless CMS naast elkaar gelegd voor 2026Op zoek naar een Strapi alternatief? Deze vijf headless CMS-systemen verdienen je aandacht

Gerelateerde artikelen

Beveiliging van Bedrijfssoftware: De Basis
Engineering

Beveiliging van Bedrijfssoftware: De Basis

De essentiële beveiligingspraktijken die elke bedrijfsapplicatie nodig heeft, van authenticatie en encryptie tot regelmatige audits en veilige ontwikkelworkflows.

Sidney
Sidney14 apr 2025 · 9 min leestijd
Cyberbeveiligingswet: eisen die uw opdrachtgever doorschuift
Engineering

Cyberbeveiligingswet: eisen die uw opdrachtgever doorschuift

Vanaf 15 augustus 2026 schuiven Cbw-plichtige klanten MFA, logging en incident-SLA's naar u door. Wat u moet kunnen aantonen.

Sidney de Geus
Sidney de Geus22 jul 2026 · 12 min leestijd
Exact Online koppelen aan je eigen software: wanneer, hoe en wat het kost
Engineering

Exact Online koppelen aan je eigen software: wanneer, hoe en wat het kost

Een praktische gids over een Exact Online koppeling: wanneer het loont, wat technisch mogelijk is via de REST API, OAuth 2.0, valkuilen en wat een koppeling kost.

Sidney de Geus
Sidney de Geus15 jun 2026 · 10 min leestijd
Mollie of Stripe kiezen voor je platform: een eerlijke afweging
Engineering

Mollie of Stripe kiezen voor je platform: een eerlijke afweging

Mollie of Stripe voor je webshop, SaaS of platform? Een praktische afweging op iDEAL, abonnementen, internationale groei en marktplaatsen, vanuit onze bouwpraktijk.

Sidney de Geus
Sidney de Geus15 jun 2026 · 9 min leestijd
e-bloom logo
Fitr logo
Fenicks logo
HollandsLof logo
Ipse logo
Bloominess logo
Bloemenwinkel.nl logo
Plus logo
VCA logo
Saga Driehuis logo
Sportief BV logo
White & Green Home logo
One Flora Group logo
OGJG logo
Refront logo
e-bloom logo
Fitr logo
Fenicks logo
HollandsLof logo
Ipse logo
Bloominess logo
Bloemenwinkel.nl logo
Plus logo
VCA logo
Saga Driehuis logo
Sportief BV logo
White & Green Home logo
One Flora Group logo
OGJG logo
Refront logo

Wij delen niet alleen kennis. Wij bouwen.

Dezelfde technische expertise die u leest, zetten wij dagelijks in voor klanten.

Bespreek uw technische uitdaging
MG Software

MG Software ontwikkelt op maat gemaakte software, websites en AI-oplossingen die bedrijven helpen groeien.

WebYes gekeurd

© 2026 MG Software B.V. Alle rechten voorbehouden.

PrivacyverklaringAlgemene voorwaarden
NavigatieDienstenPortfolioOver OnsContactBlogCalculatorVacaturesTech stackVeelgestelde vragen
DienstenOntwikkeling op maatSoftware koppelingenSoftware herontwikkelingApp laten ontwikkelenIntegratiesSEO & vindbaarheid
KennisbankKennisbankVergelijkingenVoorbeeldenAlternatievenTemplatesToolsOplossingenAPI-koppelingen
LocatiesHaarlemAmsterdamDen HaagEindhovenBredaAmersfoortAlle locaties
IndustrieënJuridischZorgE-commerceLogistiekFinanceAlle industrieën
PopulairBeste code editorsFrontend frameworksVite alternatievenWordPress alternatievenChatGPT vs ClaudeRust vs Node.jsAWS vs Google CloudWat is technical debt?