WP2shell: zraniteľnosti jadra WordPress umožňujú vykonávať kód
V jadre redakčného systému WordPress boli opravené dve zraniteľnosti, ktoré po zreťazení umožňujú vzdialene vykonávať kód bez potreby autentifikácie. Existuje pre ne verejne dostupný exploit. Zraniteľnosti dostali spoločný názov wp2shell.
Zraniteľné systémy:
- WordPress 6.8.0 – 6.8.5 (iba CVE-2026-60137)
- WordPress 6.9.0 – 6.9.4
- WordPress 7.0.0 – 7.0.1
Opis činnosti:
Vývojári populárneho redakčného systému WordPress opravili dve zraniteľnosti súhrnne nazvané wp2shell, ktorých zreťazenie umožňuje neautentifikovanému útočníkovi získať schopnosť vzdialene vykonávať kód. Pre zraniteľnosti existuje verejne dostupný exploit.
CVE-2026-63030 (CVSS skóre 9,8/7,5)
Zraniteľnosť sa nachádza na „batchovom“ koncovom bode /wp-json/batch/v1 REST API. Táto cesta vykonáva niekoľko čiastkových požiadaviek, ktoré delí na dve paralelné polia. Chyba v jednej z týchto požiadaviek spôsobí že používateľský vstup sa vyhne kontrole a vloží sa do dopytu.
CVE-2026-60137 (CVSS skóre 5,9/9,1)
Zraniteľnosť sa nachádza v parametri author_not_in PHP triedy WP_Query. Jeho očakávaná hodnota je pole, no pokiaľ sa naplní iným typom premennej, napríklad reťazcom, kontrola obsahu poľa sa preskočí. Neošetrený používateľský vstup sa tak priamo použije v požiadavke. Tak vzniká priestor pre útoky typu SQL injection.
Možné škody:
- Vzdialené vykonávanie kódu
Odporúčania:
Bezodkladná aktualizácia WordPress aspoň na verziu 6.9.5 alebo 7.0.2. Skontrolovať, či je Vaša stránka zraniteľná, môžete webovým nástrojom od spoločnosti Searchlight Cyber.
Zraniteľnosti môžete mitigovať zamedzením prístupu na niektoré koncové body:
- Zablokujte /wp-json/batch/v1 a rest_route=/batch/v1 na Vašom riešení WAF.
- Zakážte WP REST API.
Odporúčame tiež nakonfigurovať Vašu inštanciu WordPress podľa návodu, ktorý sme pre Vás pripravili a ktorý nájdete na stránkach CSIRT.SK, čím významne obmedzíte možnosti útočníkov.
Odkazy:
- https://thehackernews.com/2026/07/new-wp2shell-wordpress-core-flaw-lets.html
- https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-fpp7-x2x2-2mjf
- https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-ff9f-jf42-662q
- https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-core/
- https://nvd.nist.gov/vuln/detail/CVE-2026-63030
- https://nvd.nist.gov/vuln/detail/CVE-2026-60137