Aanvallers zetten webshells neer via actief misbruikt WordPress-lek Click2Shell

Aanvallers misbruiken actief de WordPress-kwetsbaarheid Click2Shell (CVE-2026-87902) om webshells weg te schrijven naar de server.

Aanvallers zijn overgegaan van verkennen naar daadwerkelijk misbruiken van CVE-2026-87902, de WordPress-kwetsbaarheid die eerder deze maand bekend werd als Click2Shell. Beveiligingsbedrijf Patchstack meldt een tienvoudige toename in kwaadaardig verkeer sinds de release van patch WordPress 7.1.2, met concrete pogingen om bestanden op de server weg te schrijven.

De techniek die nu wordt misbruikt, verschilt van het scenario dat cybersecuritynieuws.nl eerder beschreef: een ongeauthenticeerde aanvaller kan de functie get_page_template() ertoe brengen een willekeurig leesbaar PHP-bestand buiten de actieve themamappen in te laden, zonder dat daar een ingelogde beheerder aan te pas komt. Patchstack trof webshells aan in de mappen /tmp en /var/tmp, met bestandsnamen als wp-pear-rce-flag.php, poc87902.php en varianten die beginnen met luci_ gevolgd door een willekeurige tekenreeks. Die bestanden voeren shellcommando’s uit zodra ze worden aangeroepen.

De eerste aanvallen begonnen minder dan vijf uur na de patchrelease op 22 september om 17:44 uur UTC, en kwamen van een klein aantal IP-adressen, waaronder 169.58.48.193 en 169.58.48.195. Het lek heeft inmiddels een CVSS-score van 9,2 gekregen.

Sites die nog draaien op een versie ouder dan 7.1.2 lopen dus niet langer alleen theoretisch risico. Update per direct, en controleer de mappen /tmp en /var/tmp op onbekende PHP-bestanden. Vindt u zo’n bestand, ga dan uit van een volledige compromittering en ververs alle wachtwoorden en sleutels.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.