WordPress opravuje reťazec zraniteľností wp2shell, ktoré sú už aktívne zneužívané

Prehľad situácie

WordPress vo verziách 6.9.5 a 7.0.2 opravuje dve zraniteľnosti súhrnne označované ako wp2shell. Podľa viacerých zdrojov dochádza k ich aktívnemu zneužívaniu už teraz. Reťazenie oboch zraniteľností umožňuje neautentizovanému vzdialenému útočníkovi spustiť ľubovoľný kód prostredníctvom endpointu WordPress REST API Batch, čo môže viesť až ku kompromitácii celého servera. Vzhľadom na vysokú závažnosť WordPress aktualizáciu na systémoch, kde nie sú nainštalované automaticky, priamo vynucuje.

Technické detaily

CVE-2026-63030 (CVSS 9,8 – kritická)
Zraniteľnosť typu interpretation conflict (CWE-436) umožňuje neautentizovanému vzdialenému útočníkovi zaslaním špeciálne upraveného HTTP požiadavku na endpoint REST API Batch spôsobiť chybu v smerovaní (route confusion) a obísť tak niektoré bezpečnostné mechanizmy.

CVE-2026-60137 (CVSS 5,9 – stredná)
Zraniteľnosť umožňujúca SQL injection (CWE-89) dovoľuje neautentizovanému vzdialenému útočníkovi za určitých podmienok vykonať útok typu SQL injection.

Samostatne majú tieto zraniteľnosti obmedzenejší dosah, no ich reťazenie (odtiaľ označenie wp2shell) umožňuje spustenie ľubovoľného kódu bez potreby autentizácie – čo z kombinácie robí kritickú hrozbu s potenciálom úplnej kompromitácie servera.

Dotknuté produkty a opravené verzie

ProduktOpravená verzia
WordPress6.9.5, 7.0.2

Kontext zneužitia

Podľa viacerých nezávislých zdrojov dochádza k aktívnemu zneužívaniu tejto reťazenej zraniteľnosti už v súčasnosti. K dispozícii je aj verejne dostupný proof-of-concept (PoC) exploit, čo výrazne zvyšuje riziko masového zneužitia, keďže bariéra pre potenciálnych útočníkov je nízka.

Mitigácia a odporúčania

  • WordPress kvôli vysokej závažnosti vynucuje automatickú aktualizáciu na systémoch, kde táto funkcia nie je vypnutá. Napriek tomu sa pri niektorých konfiguráciách automatická aktualizácia nemusí prejaviť – dôrazne sa odporúča verziu manuálne overiť.
  • Ak nie je okamžitá aktualizácia na opravenú verziu možná, riziko je možné dočasne zmierniť podľa postupu popísaného na stránke wp2shell.com.
  • Na tej istej stránke je možné aj overiť, či je konkrétna inštancia zraniteľná.
  • Vzhľadom na existenciu verejného PoC a potvrdené aktívne zneužívanie by mala byť aktualizácia považovaná za najvyššiu prioritu bez ohľadu na veľkosť alebo typ nasadenia WordPress inštancie.

Záverečné hodnotenie

Ide o kritickú a aktívne zneužívanú zraniteľnosť s verejne dostupným exploitom, ktorá umožňuje neautentizované vzdialené spustenie kódu – teda najzávažnejšiu kategóriu rizika. Všetky prevádzkované inštancie WordPress by mali byť aktualizované okamžite, s prioritným overením, že automatická aktualizácia skutočne prebehla.


Viac informácii:

https://www.linkedin.com/posts/mauricefielenbach_threatintel-wordpress-cybersecurity-share-7484215399744614401-3KpG

https://wordpress.org/news/2026/07/wordpress-7-0-2-release