Op vrijdagavond 17 juli 2026 om 21.00 uur is WordPress 7.0.2 beschikbaar gekomen. Hierin worden 2 kritieke lekken gedicht, die samen elke website zouden kunnen overnemen, zonder dat er een andere kwetsbaarheid aanwezig was. Dat is gelukkig lang geleden, maar door gebruik van AI is een onderzoeker er in geslaagd om deze lekken te vinden.
Er zijn op internet al genoeg artikelen over de technische toedracht te vinden, dus ik richt me hier alleen op de praktische zaken.
Loop je risico?
Voor klanten die bij mij een onderhoudsabonnement hebben is er niets aan de hand, want die hadden binnen een uur na de release hun site al bijgewerkt (ja, voor 22.00 uur op vrijdagavond!).
Heb je echter je automatische updates geblokkeerd en was je zelf nog niet aan de updates toegekomen, dan loop je een serieus risico, want binnen 4-5 uur na het publiceren van het lek (dus in de nacht van vrijdag op zaterdag) werden er al aanvallen gedetecteerd, die ook weer met hulp van AI waren uitgezocht. Het is dus steeds belangrijker om snel in te grijpen.
Vanmorgen (dinsdag 21-7-2026) heb ik al 3 sites opgeschoond, die nog niet geüpdatet waren, omdat dit was uitgeschakeld via Installatron in het hostingpakket. De schade viel in dit geval gelukkig nog mee, maar het had veel erger kunnen zijn en dat zal de komende dagen ook alleen maar erger gaan worden.
Waar moet je op letten?
Als je site niet op tijd geüpdatet was, neem dan de volgende stappen:
- Controleer welke WordPress versie je hebt draaien. WP 6.8.x, 6.9.x, 7.0 en 7.0.1 zijn kwetsbaar. Vanaf 6.8.6, 6.9.5 en 7.0.2 is het veilig.
- Update eerst naar WordPress 7.0.2 als je nog een kwetsbare versie hebt.
- Controleer bij Gebruikers of je onbekende accounts ziet staan met de rol Beheerder (Administrator).
- Zo ja, noteer de naam en verwijder het account.
- Controleer of je vreemde/onbekende plugins of thema’s op je site ziet staan.
- Als dat nog niet het geval is, update dan alle plugins en thema’s.
LET OP: Als je wel iets vreemds ziet, dan is het verstandig om je site grondig te laten nakijken. Zet in geen geval een backup terug (helaas zie ik hosts die dit zelfs “voor de zekerheid” adviseren), want je weet niet zeker of die wel schoon is, je raakt mogelijk recente gegevens kwijt en je wist sporen die kunnen helpen bij de analyse van de schade.
Als je site gehackt is, dan kan ik je natuurlijk ook helpen. Kijk voor meer informatie op Gehackte website opschonen.