Wat gebeurt er als je een WordPress-site bezoekt die via wp2shell is gehackt?

| 21 juli 2026
Waarschuwing voor WordPress-beheerders: verwijder de plug-in ‘Modern WPBakery’ onmiddellijk!

WordPress heeft een reeks ernstige kwetsbaarheden in de kern, bekend als wp2shell, verholpen, en het is begrijpelijk dat websitebeheerders zich nu richten op het updaten van hun eigen sites. Maar er is nog een andere vraag die het stellen waard is: wat gebeurt er met gewone bezoekers wanneer ze op een gehackte site terechtkomen?

Omdat een gehackte website een kanaal wordt voor oplichting, diefstal van inloggegevens, malware en kwaadaardige omleidingen.

De wp2shell-kwetsbaarheden zijn bijzonder zorgwekkend omdat ze Core treffen, geen kwaadaardige of kwetsbare plug-in vereisen en op kwetsbare versies zonder authenticatie kunnen worden misbruikt. Deskundigen stellen dat deze reeks kwetsbaarheden kan leiden tot volledige beheerderscontrole over een website en het op afstand uitvoeren van code met webserverrechten, wat betekent dat een aanvaller kan wijzigen wat de website aan bezoekers weergeeft.

En cybercriminelen zijn al bezig met hun vuile werk:

“Binnen enkele uren na de release van de patch begonnen de misbruikpogingen. Wordfence constateerde diezelfde avond nog pogingen tot het verkennen van eindpunten en SQL-injectie, en in de dagen daarna werd er melding gemaakt van openbaar beschikbare proof-of-concept-code.”

Zodra aanvallers een WordPress-site onder hun controle hebben, blijft het zelden bij het vervormen van de website. Een veelvoorkomende volgende stap is het onopvallend invoegen van JavaScript, het omleiden van bezoekers naar kwaadaardige pagina’s of het laden van inhoud vanaf door de aanvallers gecontroleerde infrastructuur. Hierdoor kunnen bezoekers worden blootgesteld aan valse inlogpagina’s, pop-ups met oplichting, browsergebaseerde malware of drive-by-downloads, afhankelijk van de doelstellingen van de aanvallers.

De mogelijke schade

Dit is geen volledige lijst, maar dit zijn enkele manieren waarop bezoekers van een door wp2shell gehackte website hierdoor kunnen worden getroffen:

  • Diefstal van inloggegevens. Aanvallers kunnen valse inlogformulieren of op iframes gebaseerde overlays invoegen die de inlogpagina’s van Microsoft 365, Google, banken of sociale media nabootsen, om zo gebruikersnamen en wachtwoorden te stelen.
  • Verspreiding van malware. De website kan worden misbruikt als tussenstation voor het misbruiken van kwetsbaarheden in browsers, het verspreiden van schadelijke downloads of het omleiden van bezoekers naar pagina’s waarop malware wordt gehost.
  • Oplichting en fraude. Bezoekers kunnen worden doorgestuurd naar valse ondersteuningspagina’s, valse weggeefacties of frauduleuze betalingsverzoeken.
  • Tracking en profilering. Aanvallers kunnen geïnjecteerde scripts gebruiken om bezoekers te identificeren, browsergegevens te verzamelen en slachtoffers gedurende verschillende sessies te volgen.
  • Zoekresultaten en reputatieschade. Zoekmachines en beveiligingstools kunnen de website markeren, waardoor bezoekers nog lang na de oorspronkelijke inbreuk worden geconfronteerd met waarschuwingen en het vertrouwen in de website afneemt.

Wat je kunt doen

Wees voorzichtig, zelfs op websites die je normaal gesproken vertrouwt. Als iets er anders uitziet dan je zou verwachten, beschouw dat dan als een waarschuwing.

Wees vooral op uw hoede voor onverwachte aanmeldingsverzoeken, downloadverzoeken en browserwaarschuwingen. Voor websitebeheerders betekent dit dat ze snel patches moeten installeren en een inbreuk op de beveiliging moeten beschouwen als een reële mogelijkheid, en niet als een uitzonderlijk geval.

Houd uw besturingssysteem, browsers en beveiligingssoftware up-to-date. Gecompromitteerde websites kunnen ook proberen misbruik te maken van bekende kwetsbaarheden op de apparaten van bezoekers.

Gebruik een up-to-date, realtime anti-malwareprogramma dat je waarschuwt als een website probeert je apparaat te infecteren.

Pro-tip: Gebruik Malwarebytesgratis Browser Guardextensie. Deze maakt gebruik van heuristische detectie om schadelijke websites te identificeren, oplichting te blokkeren en bescherming te bieden tegen andere online bedreigingen.


Voorkom bedreigingen voordat ze schade kunnen aanrichten.

Malwarebytes Browser Guard automatisch phishingpagina’s en schadelijke websites. Gratis en met één klik te installeren. Voeg het toe aan je browser →

Over de auteur

Pieter Arntz

Onderzoeker op het gebied van malware-informatie

Was 12 jaar achtereen een Microsoft MVP in consumentenbeveiliging. Spreekt vier talen. Ruikt naar rijke mahonie en in leer gebonden boeken.