Wp2shell: hoe herken je deze WordPress-hack? wpenginebot@wpengine.com & wpsvc_d080c4596d3f

Wp2shell is een unauthenticated RCE-chain in WordPress core. Twee admin-accounts die ik zelf tegenkwam, en wat je moet doen.

Evan Handgraaf
Evan Handgraaf
Wp2shell: hoe herken je deze WordPress-hack? wpenginebot@wpengine.com & wpsvc_d080c4596d3f

Wat is wp2shell?

Wp2shell is de laatste tijd overal in het nieuws, en terecht. Het gaat om een kritieke exploit-chain in WordPress core zelf (CVE-2026-63030 en CVE-2026-60137), geen los pluginlek. De aanval combineert een route-confusion bug in de REST API batch-endpoint met een SQL-injectie in WP_Query, en dat samen levert een unauthenticated remote code execution op, dus zonder inloggen, zonder kwetsbare plugin nodig. Wat gebeurt er precies

Onderzoekers zien in het wild dat aanvallers eerst scannen op vulnerable installs, dan de SQLi gebruiken om te bevestigen dat een site kwetsbaar is, en vervolgens een PHP webshell plaatsen, vaak onder /wp-content/cache/ met een random bestandsnaam die ook als wachtwoord dient. Vanaf daar wordt de REST API gebruikt om admin-gebruikersnamen en e-mails te verzamelen, en in sommige gevallen wordt er direct verdachte admin-account aangemaakt. De accounts die ik vond

Twee accounts, beide met rol Administrator:

wpenginebot, e-mail wpenginebot@wpengine.com wpsvc_d080c4596d3f, e-mail wpsvc_d080c4596d3f@wordpress-svc.internal

wordpress-svc.internal is geen bestaand publiek domein, dus dat viel meteen op. Namen die klinken als een officiële WP Engine of WordPress-service zijn precies bedoeld om niet op te vallen tussen je echte gebruikers. Wat te doen als je zoiets vindt

Zet de rol eerst terug voordat je iets verwijdert, je wilt weten wat er al is gebeurd. Check de /wp-content/cache/ map op vreemde PHP-bestanden, kijk of er recent geïnstalleerde plugins zijn die je niet herkent, en update sowieso naar WordPress 6.9.5, 6.8.6 of 7.0.2, daar is het lek gepatcht. Roteer daarna al je secrets: wp-config salts, API keys, wachtwoorden.

Technisch, voor wie de logs wil zien

In mijn geval zag ik na de eerste probes vrij snel een plugin-upload volgen:

87.58.197.43 - - [21/Jul/2026:04:27:36] “POST /wp-login.php” 200 87.58.197.43 - - [21/Jul/2026:04:27:41] “GET /wp-admin/plugin-install.php?tab=upload” 200 87.58.197.43 - - [21/Jul/2026:04:27:44] “POST /wp-admin/update.php?action=upload-plugin” 200 87.58.197.43 - - [21/Jul/2026:04:27:50] “GET /wp-admin/plugins.php?action=activate&plugin=wp-helper-fc6056…” 302

De geüploade plugin (wp-helper-fc6056, doelbewust generiek genoemd) toont bezoekers een nep-captcha, bedoeld om ze een infostealer te laten installeren onder het mom van een verificatiestap. Dit is dus geen losse actie maar stap twee van de aanval: eerst de RCE die toegang en/of een admin-account oplevert, dan pas (soms uren of dagen later) de payload via een malafide plugin. Zie je alleen een verdacht account zonder dat er al iets geïnstalleerd is, ga er dan van uit dat fase twee er nog aankomt.

Zie jij iets soortgelijks?

Zie je een van deze accounts, of iets vergelijkbaars, neem contact op, dan kijk ik met je mee. Ik zal deze blog ook later op de avond nog updaten met meer info.


Deel dit artikel
Blijf op de hoogte van nieuws en updates Ontvang praktische tips over WordPress, webdevelopment en digitale veiligheid. Maximaal één keer per maand, geen spam.

Bij het aanmelden gaat u akkoord met de privacyverklaring

Klaar om uw digitale aanwezigheid naar een hoger niveau te tillen?

Of u nu een nieuwe website nodig heeft, doorlopend onderhoud, of een maatwerk webapplicatie, wij staan voor u klaar.

Neem contact op