Een WordPress-website kan aan de voorkant perfect blijven werken terwijl er achter de schermen een beveiligingsrisico ontstaat. Bij wp2shell zat het probleem niet in een losse plug-in, maar in WordPress Core, de basissoftware waarop een WordPress-website draait.

## Is jouw WordPress-website veilig ?

[Plan een vrijblijvend adviesgesprek](https://www.loft33.com/plan-een-adviesgesprek/)

## Wat is de wp2shell-kwetsbaarheid?

Wp2shell is de naam van een combinatie van twee fouten in bepaalde WordPress-versies. Door die fouten te combineren, kon een aanvaller in getroffen installaties mogelijk opdrachten uitvoeren zonder eerst in te loggen. Dat wordt remote code execution genoemd: vanop afstand code laten uitvoeren op de server waarop de website staat.

Een aanval kan leiden tot gewijzigde bestanden, een onbekende beheerder of schadelijke software. De volledige aanvalsketen trof WordPress 6.9.0 tot en met 6.9.4 en WordPress 7.0.0 tot en met 7.0.1. De 6.8-reeks werd alleen getroffen door één van de twee afzonderlijke kwetsbaarheden.

WordPress bracht op 17 juli 2026 [officiële beveiligingsupdates](https://wordpress.org/news/2026/07/wordpress-7-0-2-release/) uit in versies 6.8.6, 6.9.5 en 7.0.2. Versies vóór 6.8 werden volgens WordPress niet door deze specifieke problemen getroffen. WordPress 7.0.2 was op 27 juli 2026 de recentste officiële versie.

## Waarom snel WordPress updaten belangrijk is

Zodra een beveiligingslek openbaar wordt, kunnen aanvallers automatisch zoeken naar websites die nog niet bijgewerkt zijn.

WordPress Core, plug-ins en thema’s vormen samen één technische omgeving. Elk onderdeel moet regelmatig worden gecontroleerd en bijgewerkt. Een oude plug-in kan een risico vormen, en wp2shell toont dat ook de basissoftware zelf een kwetsbaarheid kan bevatten.

Automatische updates kunnen helpen, maar je controleert best of de update werkelijk werd uitgevoerd en of de website daarna correct werkt. Dat is extra belangrijk bij webshops, reservatiesystemen, formulieren en websites met maatwerk.

## Een update alleen is niet altijd voldoende

Een beveiligingsupdate sluit een gekend lek. Ze verwijdert echter niet automatisch bestanden, gebruikers of achterdeuren die vóór de update werden geplaatst. Een achterdeur is een verborgen toegang waarmee een aanvaller later kan terugkeren.

Was jouw website tijdens de actieve aanvalsfase kwetsbaar, dan is een bijkomende WordPress security scan verstandig. Daarbij worden onder meer bestanden, gebruikers, plug-ins, de databank en beschikbare logbestanden gecontroleerd. SANS adviseerde om een kwetsbare installatie als mogelijk gecompromitteerd te beschouwen en verder te onderzoeken.

**Belangrijk

**Een bijgewerkte website is niet automatisch een gecontroleerde website. Updaten en onderzoeken zijn twee verschillende stappen.

 

## Monitoring maakt onzichtbare problemen sneller zichtbaar

Veel aanvallen veranderen niet meteen de zichtbare pagina’s. Je website kan normaal lijken te werken terwijl er op de achtergrond iets ongewoons gebeurt. WordPress monitoring helpt om afwijkingen sneller op te merken, zoals:

- onverwachte wijzigingen aan bestanden;

- onbekende beheerders;

- verdachte inlogpogingen;

- malware of ongewenste code;

- abnormaal verkeer of servergebruik.

Monitoring kan niet elk incident voorkomen. Het vergroot wel de kans dat verdachte activiteit sneller wordt ontdekt en onderzocht.

## WordPress-beveiliging bestaat uit meerdere lagen

Een WordPress-website veilig houden vraagt meer dan af en toe op de updateknop klikken. Goede WordPress beveiliging combineert updates met veilige back-ups, sterke wachtwoorden, meervoudige verificatie en beperkte beheerdersrechten. Ook het aantal actieve plug-ins speelt mee: lees waarom te veel WordPress-plug-ins risico’s meebrengen voor je platform.

Ook malwarecontroles, wijzigingsmonitoring en een goed ingestelde firewall zijn belangrijk. Een Web Application Firewall, afgekort als WAF, controleert internetverkeer voordat het de website bereikt.

Cloudflare heeft [specifieke WAF-beveiligingsregels](https://blog.cloudflare.com/wordpress-vulnerabilities/) uitgerold om aanvallen via deze WordPress-kwetsbaarheden te blokkeren. Cloudflare benadrukt tegelijk dat zo’n beveiligingslaag geen vervanging is voor de officiële WordPress-update. De configuratie en actieve beveiligingsregels moeten bovendien correct worden gecontroleerd.

 

## Hoe LOFT 33 jouw WordPress-website kan helpen beveiligen

Als ondernemer hoef je niet zelf elke nieuwe WordPress-kwetsbaarheid op te volgen. LOFT 33 kan WordPress Core, plug-ins en thema’s gecontroleerd bijwerken en nagaan of belangrijke functies na een update correct blijven werken. Dit past binnen de bredere aanpak rond [websites en webshops](https://www.loft33.com/websites-en-webshops/) van LOFT 33.

Daarnaast kunnen we veilige back-ups voorzien, malware- en veiligheidscontroles uitvoeren, verdachte wijzigingen opvolgen en Cloudflare of andere firewallregels correct configureren.

Bij een beveiligingsmelding bekijken we eerst welke versie en configuratie jouw website gebruikt. Daarna bepalen we welke updates, controles of bijkomende maatregelen nodig zijn. Zo krijgt jouw website geen standaardoplossing, maar een aanpak die past bij de techniek, functies en risico’s van jouw website. [Plan een vrijblijvend adviesgesprek](https://www.loft33.com/plan-een-adviesgesprek/) als je wilt weten waar jouw website vandaag staat.

## Houd je WordPress-website up-to-date en onder toezicht

Wp2shell toont hoe snel een beveiligingslek een praktisch risico kan worden. Regelmatig WordPress updaten verkleint de periode waarin een gekende kwetsbaarheid misbruikt kan worden. Monitoring helpt je om verdachte veranderingen sneller op te merken, ook wanneer de website aan de voorkant normaal blijft werken.

Wil je zeker weten dat jouw WordPress-website up-to-date is en professioneel wordt opgevolgd? LOFT 33 kan je website controleren, technisch onderhouden en monitoren op mogelijke beveiligingsproblemen. Zo hoef je niet zelf elke nieuwe kwetsbaarheid of update op te volgen.

[Neem contact op met LOFT 33](https://www.loft33.com/plan-een-adviesgesprek/) voor een vrijblijvende controle of een kennismakingsgesprek.

## Weet hoe veilig jouw WordPress-website vandaag is

Is jouw WordPress-website volledig bijgewerkt, of zijn er mogelijk kwetsbaarheden die onopgemerkt blijven? LOFT 33 controleert je WordPress-versie, plug-ins, thema’s en beveiligingsinstellingen. We bekijken ook of bijkomende monitoring, malwarecontrole of Cloudflare-beveiliging aangewezen is.

Zo krijg je een duidelijk en praktisch advies om je website veilig, stabiel en up-to-date te houden.

[Plan een vrijblijvende WordPress-beveiligingscontrole](https://www.loft33.com/plan-een-adviesgesprek/)

## Veelgestelde vragen over WordPress-beveiliging
.fusion-faqs-wrapper #accordian-1 .fusion-panel { border-color:var(--awb-color3); }.fusion-faqs-wrapper #accordian-1 .fusion-panel:hover{ border-color: var(--awb-color3); }.fusion-accordian #accordian-1 .panel-title a .fa-fusion-box:before{ font-size: 16px;width: 16px;}.fusion-accordian #accordian-1 .panel-title a .fa-fusion-box{ color: var(--awb-color1);}.fusion-accordian  #accordian-1 .panel-title a{}.fusion-accordian  #accordian-1 .panel-title a:not(:hover){}.fusion-accordian  #accordian-1 .toggle-content{}.fusion-accordian #accordian-1 .fa-fusion-box { background-color: var(--awb-color5) !important;border-color: var(--awb-color5) !important;}.fusion-accordian #accordian-1 .panel-title a:hover,.fusion-accordian #accordian-1 .panel-title a.hover { color: var(--awb-color5);}.fusion-faq-shortcode .fusion-accordian #accordian-1 .fusion-toggle-boxed-mode:hover .panel-title a { color: var(--awb-color5);}.fusion-accordian #accordian-1 .panel-title .active .fa-fusion-box,.fusion-accordian #accordian-1 .panel-title a:hover .fa-fusion-box,.fusion-accordian #accordian-1 .panel-title a.hover .fa-fusion-box { background-color: var(--awb-color5)!important;border-color: var(--awb-color5)!important;}

Wat is de wp2shell-kwetsbaarheid?[loft33](https://www.loft33.com/author/loft33/)2026-07-31T11:07:47+00:00

### [

Wat is de wp2shell-kwetsbaarheid?](#collapse-1-9317)

Wp2shell is een combinatie van twee beveiligingsfouten in bepaalde versies van WordPress Core. Door deze fouten te combineren, kon een aanvaller mogelijk opdrachten uitvoeren zonder eerst in te loggen. WordPress heeft beveiligingsupdates uitgebracht om de kwetsbaarheden te verhelpen. Niet iedere WordPress-website was getroffen.

Hoe weet je of je WordPress-website up-to-date is?[loft33](https://www.loft33.com/author/loft33/)2026-07-31T11:08:25+00:00

### [

Hoe weet je of je WordPress-website up-to-date is?](#collapse-1-9320)

Je vindt het actieve versienummer meestal in het WordPress-dashboard onder Updates. Controleer daarnaast ook de versies van plug-ins en thema’s. Kijk niet alleen of automatische updates ingeschakeld zijn, maar controleer of ze werkelijk werden uitgevoerd. Bij een zakelijke website laat je best ook nagaan of alles na de update correct werkt.

Is een WordPress-update voldoende om je website veilig te houden?[loft33](https://www.loft33.com/author/loft33/)2026-07-31T11:09:03+00:00

### [

Is een WordPress-update voldoende om je website veilig te houden?](#collapse-1-9323)

Een update sluit bekende beveiligingslekken, maar verwijdert niet automatisch malware, onbekende gebruikers of verborgen achterdeuren die eerder werden geplaatst. Was je website kwetsbaar tijdens een actieve aanval, dan kan een bijkomende controle nodig zijn. WordPress-beveiliging vraagt daarom zowel updates als back-ups, monitoring en regelmatige technische controles.

Waarom is monitoring van een WordPress-website belangrijk?[loft33](https://www.loft33.com/author/loft33/)2026-07-31T11:10:10+00:00

### [

Waarom is monitoring van een WordPress-website belangrijk?](#collapse-1-9326)

Monitoring helpt verdachte veranderingen sneller zichtbaar te maken. Denk aan gewijzigde bestanden, onbekende beheerders, vreemde inlogpogingen of onverwacht servergebruik. Zulke problemen zijn niet altijd zichtbaar op de publieke website. Monitoring voorkomt niet iedere aanval, maar helpt om mogelijke incidenten sneller te ontdekken en te onderzoeken.

Kan LOFT 33 mijn WordPress-website onderhouden en beveiligen?[loft33](https://www.loft33.com/author/loft33/)2026-07-31T11:10:46+00:00

### [

Kan LOFT 33 mijn WordPress-website onderhouden en beveiligen?](#collapse-1-9329)

LOFT 33 kan WordPress Core, plug-ins en thema’s gecontroleerd bijwerken. We kunnen ook back-ups, malwarecontroles, beveiligingsmonitoring en Cloudflare-configuratie verzorgen. Bij een beveiligingsmelding onderzoeken we eerst welke risico’s voor jouw website relevant zijn. Daarna adviseren we welke updates, controles en bijkomende beveiligingsmaatregelen nodig zijn.

Was mijn website al gehackt vóór ik de update installeerde?[loft33](https://www.loft33.com/author/loft33/)2026-07-31T11:11:24+00:00

### [

Was mijn website al gehackt vóór ik de update installeerde?](#collapse-1-9332)

Dat kun je niet met zekerheid weten zonder controle. Een update sluit het lek, maar toont niet of het al werd misbruikt. Een security scan van bestanden, gebruikers en logbestanden geeft daar wel uitsluitsel over. Twijfel je of jouw website tijdens de kwetsbare periode online stond, laat dan een controle uitvoeren voor je verder gaat.

Wat kost een WordPress-beveiligingscontrole bij LOFT 33?[loft33](https://www.loft33.com/author/loft33/)2026-07-31T11:12:58+00:00

### [

Wat kost een WordPress-beveiligingscontrole bij LOFT 33?](#collapse-1-9335)

De kostprijs hangt af van de omvang van de website, het aantal plug-ins en de vraag of er al een vermoeden van compromittering bestaat. Een eenmalige controle volstaat soms, in andere gevallen is doorlopende monitoring aangewezen. LOFT 33 bekijkt eerst welke situatie van toepassing is en stelt daarna een passende aanpak voor.