De beveiligingsreleases WordPress 6.9.5 en 7.0.2 verschenen op 17 juli 2026. Voor de oudere 6.8-tak is een backport uitgebracht in versie 6.8.6 .
wp2shell bestaat uit twee afzonderlijke kwetsbaarheden die samen een veel ernstiger effect hebben :
author__not_in van WP_Query. Deze fout heeft de classificatie hoog.De volgende versies moeten als kwetsbaar worden beschouwd:
De veilige versies zijn dus 6.9.5, 7.0.2 en, voor de oudere branch, 6.8.6.
De aanval combineert twee fouten in WordPress Core .
author__not_in misbruiken voor SQL-injectie. Daarvoor zijn geen account of andere inloggegevens nodig./wp-json/batch/v1 verwerkt meerdere deelverzoeken binnen één aanvraag. Door een fout in de routeverwerking kunnen interne lijsten uit de pas lopen. Daardoor kan een aanvaller routebeperkingen omzeilen en API-aanroepen combineren die normaal niet toegestaan zijn .In combinatie maken de twee fouten escalatie mogelijk van SQL-injectie naar volledige code-uitvoering op afstand. Dat kan bijvoorbeeld door gegevens naar het bestandssysteem te schrijven via MySQLs INTO OUTFILE, of door WordPress-opties te manipuleren die PHP uitvoeren .
De aanval vereist geen authenticatie, geen plugins en geen bijzondere configuratie. Een standaardinstallatie van WordPress kan daardoor al worden geraakt . Op 18 juli 2026 verscheen bovendien een openbare controletool op wp2shell.com en circuleerde er een werkende proof-of-concept-exploit .
Een persistente objectcache, zoals Redis of Memcached, kan het aanvalspad gedeeltelijk wijzigen of beperken. Dat neemt de onderliggende kwetsbaarheid echter niet weg .
wp-includes/version.php.wp-content/uploads/, onbekende beheerdersaccounts en vreemde databasegegevens. Er is geen grootschalige exploitatie bevestigd, maar de openbare PoC maakt geautomatiseerd scannen waarschijnlijk.FILE-privilege beschikt. Daarmee kan het gebruik van INTO OUTFILE worden beperkt, al vervangt dit geen beveiligingsupdate.Er is vooralsnog geen bevestigde grootschalige exploitatie in het wild. Toch is de situatie acuut. Bij open-source software kunnen aanvallers de gepatchte code naast de kwetsbare versie leggen en met een zogenaamde diff-analyse snel achterhalen wat er is veranderd. Beveiligingsonderzoekers bevestigden dat de kwetsbare code op die manier direct zichtbaar wordt .
Dat verkort de tijd die beheerders hebben om te reageren:
Kort gezegd: bij wp2shell werd de beveiligingsupdate zelf een gedetailleerde aanwijzing voor wie op zoek is naar nog niet bijgewerkte websites. Zolang organisaties hun WordPress-installaties niet hebben bijgewerkt, blijft er daarom een hoog risicovenster bestaan — ook als er nog geen officiële grootschalige exploitatie is vastgesteld.