Itdaily - Aanvallers misbruiken kritieke WordPress-lekken om webshells te installeren

Aanvallers misbruiken kritieke WordPress-lekken om webshells te installeren

Aanvallers misbruiken kritieke WordPress-lekken om webshells te installeren

Cybercriminelen namen WordPress-websites over via twee kwetsbaarheden. Die zijn opgelost met de laatste nieuwe update.

Cybercriminelen maken misbruik van twee kritieke kwetsbaarheden in WordPress Core om websites over te nemen. Via de kwetsbaarheden (wp2shell) kunnen aanvallers zonder in te loggen kwaadaardige plug-ins en webshells installeren die langdurige toegang tot een server verschaffen.

De aanvalsketen maakt misbruik van CVE-2026-63030 en CVE-2026-60137, twee beveiligingslekken in de REST API van WordPress. Kort nadat beveiligingsbedrijf SearchLight Cyber de kwetsbaarheden bekendmaakte, verschenen proof-of-concept-exploits en werden de eerste actieve aanvallen waargenomen.

Kwaadaardige plug-ins en webshells

Volgens beveiligingsbedrijf Wiz scannen aanvallers op grote schaal het internet naar kwetsbare WordPress-installaties. Na een succesvolle aanval installeren ze kwaadaardige plug-ins of PHP-webshells, variërend van eenvoudige achterdeurtjes tot uitgebreid verhulde malware die zich voordoet als een legitieme plug-in.

Daarnaast proberen aanvallers via de WordPress REST API beheerdersaccounts en e-mailadressen te verzamelen. Er werden pogingen vastgesteld om via lokale bestandsinsluiting gevoelige gegevens uit wp-config.php te krijgen, waaronder databasegegevens en authenticatiesleutels. Wiz meldt geen aanwijzingen voor datadiefstal of inbraken in netwerken, maar houdt de aanvallen nauwlettend in de gaten.

Rogue beheerdersaccounts

Een onderzoeker e zag een tweede aanvalsmethode waarbij aanvallers eerst controleren of een website kwetsbaar is voor SQL-injectie en vervolgens een PHP-webshell plaatsen in de map /wp-content/cache/. De bestandsnaam van de webshell fungeert daarbij tevens als wachtwoord om op afstand opdrachten uit te voeren. Sommige aanvallen gaan nog verder en maken nieuwe beheerdersaccounts aan om ook na een update toegang tot de website te behouden.

WordPress heeft de kwetsbaarheden opgelost in WordPress 7.0.2, 6.9.5 en 6.8.6. Voor ondersteunde installaties zijn automatische beveiligingsupdates uitgerold. Beveiligingsbedrijven adviseren beheerders om niet alleen te controleren of de nieuwste versie is geïnstalleerd, maar ook logbestanden na te kijken op verdachte REST API-verzoeken, alle geïnstalleerde plug-ins te controleren en te zoeken naar onbekende PHP-bestanden of onverwacht aangemaakte beheerdersaccounts.