WordPress kreeg deze week niet één, maar twee security releases achter elkaar. Op 17 september kwam versie 7.1.1 uit met een fix voor “Click2Shell” — een kwetsbaarheid waarbij één klik van een ingelogde beheerder op een geprepareerde link kan uitmonden in code-executie op de server. Amper vijf dagen later, op 22 september, volgde alweer versie 7.1.2: een tweede kritieke kwetsbaarheid, dit keer een ongeauthenticeerde path traversal die zonder enige inlog tot remote code execution kan leiden.
Twee kritieke lekken in één week is ongebruikelijk, ook voor WordPress Core. Hieronder alles wat je moet weten over beide kwetsbaarheden, en wat je nu moet doen.
In het kort
- WordPress 7.1.1 (17 september 2026): fix voor Click2Shell, plus 11 security-fixes, 17 Core-bugs en 19 Block Editor-bugs in totaal
- WordPress 7.1.2 (22 september 2026): fix voor CVE-2026-87902, een ongeauthenticeerde path traversal → conditionele RCE
- Click2Shell: vereist een klik van een ingelogde beheerder op een kwaadaardige link; ontdekt door Paulos Yibelo (pwn.ai)
- CVE-2026-87902: vereist géén inlog; ontdekt door Robert Ressl
- Geraakt: Click2Shell treft WordPress 6.0 t/m 7.1.0; CVE-2026-87902 treft alles van 4.7.0 t/m 7.1.1
- Oplossing: update naar 7.1.2 — patches zijn teruggeport tot en met WordPress 4.7
- Automatische updates: sites met “automatic background updates” aan hebben beide fixes vermoedelijk al binnen
Click2Shell: van één klik naar een shell op je server
Click2Shell begint met een zwakte in de manier waarop WordPress Core thema’s “previewt”. Via een speciaal geprepareerde link kan een aanvaller een ingelogde beheerder — zonder dat die het doorheeft — automatisch een door de aanvaller gekozen thema uit de officiële WordPress-directory laten installeren en in preview laten zetten. Op zichzelf is dat nog geen ramp: het wordt pas gevaarlijk als dat thema onveilige code bevat die al vóór activatie wordt uitgevoerd. Die combinatie — een CSRF-achtige trigger die uitkomt bij selector-injectie in een kwetsbaar thema — is wat Click2Shell tot een volwaardige remote code execution-keten maakt.
Het lek is dus geen kwestie van “een aanvaller logt ergens stiekem in”: er is geen WordPress-account voor nodig. Wel moet een ingelogde beheerder op de kwaadaardige link klikken, bijvoorbeeld verstuurd via e-mail of een bericht. Beveiligingsonderzoeker Paulos Yibelo van pwn.ai ontdekte de kwetsbaarheid en meldde die op 22 augustus 2026 bij WordPress. Een technische write-up verscheen op 18 september, één dag na de patch.
Click2Shell treft WordPress-installaties van versie 6.0 tot en met 7.1.0. Vanaf 7.1.1 is de zwakte in de thema-preview-functie gedicht.
7.1.2: een tweede, nog ernstiger lek — zonder inlog te misbruiken
Waar Click2Shell nog een (onwetende) klik van een beheerder vereist, ligt dat bij het lek achter WordPress 7.1.2 anders. CVE-2026-87902 is een ongeauthenticeerde path traversal-kwetsbaarheid in de manier waarop WordPress pagina-templates herleidt. Een aanvaller kan, zonder in te loggen, de template-resolutie een door hemzelf gekozen, leesbaar lokaal PHP-bestand laten includen van buiten de map van het actieve thema. Onder specifieke server- en thema-omstandigheden kan dat uitmonden in het uitvoeren van code — vandaar de omschrijving “conditionele RCE”: het werkt niet overal, maar waar het wél werkt, is er geen enkele authenticatie voor nodig.
De kwetsbaarheid werd gerapporteerd door onderzoeker Robert Ressl en treft WordPress Core van versie 4.7.0 tot en met 7.1.1 — vrijwel elke actief onderhouden WordPress-installatie dus. WordPress bracht daarom niet alleen 7.1.2 uit, maar portte de fix ook terug naar alle nog ondersteunde oudere versietakken tot en met 4.7.
Waarom twee releases in vijf dagen?
Het is verleidelijk om twee kritieke patches binnen een week aan elkaar te knopen als teken van kwaliteitsproblemen, maar dat doet de zaak geen recht. Click2Shell en CVE-2026-87902 zijn twee volledig losse kwetsbaarheden, gemeld door twee verschillende onderzoekers, in twee verschillende onderdelen van WordPress Core (thema-preview versus template-resolutie). Dat ze toevallig kort na elkaar boven water kwamen, zegt vooral iets over hoeveel serieuze aandacht WordPress Core op dit moment van de onderzoeksgemeenschap krijgt — niet dat de eerste patch “haastwerk” was dat meteen weer stuk bleek.
Wat moet je nu doen?
- Update direct naar WordPress 7.1.2 — dit dekt zowel Click2Shell als CVE-2026-87902 in één keer af. Kijk bij Dashboard → Updates in je WordPress-beheer.
- Draai je een oudere hoofdversie (bijvoorbeeld een 6.x-tak)? Ook daarvoor is een gepatchte release beschikbaar — WordPress heeft teruggeport tot en met 4.7. Update naar de laatste release binnen jouw versietak.
- Heb je “automatic background updates” ingeschakeld? Dan is de kans groot dat beide patches al automatisch zijn geïnstalleerd — controleer dit toch even bij Dashboard → Updates om zeker te zijn.
- Wees de komende tijd extra alert bij onverwachte links naar je WordPress-inlogomgeving, ook als je zelf al hebt geüpdatet — Click2Shell blijft relevant zolang niet iedereen om je heen is bijgewerkt.
- Beheer je meerdere WordPress-sites voor klanten of werkgever? Loop ze stuk voor stuk na — een gemiste site is genoeg voor een incident.
Wil je zeker weten dat je site goed beveiligd is, niet alleen tegen deze twee lekken? Lees onze complete gids voor WordPress beveiligen, of check direct met onze gratis WordPress Security Scanner of jouw site actuele, veilige versies draait.
Veelgestelde vragen
Is mijn site veilig als ik naar 7.1.1 heb geüpdatet, maar nog niet naar 7.1.2?
Nee. WordPress 7.1.1 dicht alleen Click2Shell. Het tweede lek, CVE-2026-87902, zit ook nog in 7.1.1 en is pas met 7.1.2 verholpen. Update dus door naar 7.1.2, ook als je recent al naar 7.1.1 bent gegaan.
Moet ik iets specifieks doen, of is updaten genoeg?
Voor beide kwetsbaarheden is updaten naar 7.1.2 de volledige oplossing — er is geen aparte configuratie-aanpassing nodig zoals bij sommige plugin-lekken. Wel blijft algemene voorzichtigheid met onverwachte links naar je adminomgeving verstandig, gezien de aard van Click2Shell.
Is er al misbruik van deze kwetsbaarheden gemeld?
Op het moment van schrijven zijn er geen berichten over actief misbruik van Click2Shell of CVE-2026-87902 in het wild. Dat kan snel veranderen zodra de technische details breder circuleren — een technische write-up van Click2Shell staat inmiddels al online, dus wachten met updaten is geen goed idee.
Draai ik een oude WordPress-versie (bijvoorbeeld 5.x) — ben ik dan ook kwetsbaar?
Voor CVE-2026-87902 mogelijk wel — die kwetsbaarheid gaat terug tot versie 4.7.0, en WordPress heeft de fix teruggeport tot en met die versie. Update naar de nieuwste release binnen jouw versietak. Draai je een WordPress-versie die geen support meer krijgt, dan is dit een goed moment om ook een upgrade naar een actief onderhouden hoofdversie te overwegen.