[TLP:CLEAR] WordPress Core opravuje kritickou chybu wp2shell
WordPress verzemi 6.9.5 a 7.0.2 opravuje dvě zranitelnosti souhrnně označené jako wp2shell [1]. Dle různých zdrojů již dochází k jejich aktivnímu zneužívání [2][3][4][5][6]. Zřetězení těchto zranitelností umožňuje neautentizovanému vzdálenému útočníkovi spouštět libovolný kód prostřednictvím endpointu WordPress REST API Batch, což může vést až ke kompromitaci serveru [1]. Kvůli vysoké závažnosti WordPress aktualizace na systémech, kde nejsou instalovány automaticky, vynucuje [7]. Toto se nicméně u některých konfigurací projevit nemusí, proto je důrazně doporučeno verzi ověřit. Není-li možná okamžitá aktualizace na opravenou verzi, lze riziko dočasně mitigovat dle postupu popsaného na [1]. Na stejném odkazu je možné také zkontrolovat, zda je vaše instance zranitelná. PoC ke zranitelnosti je k dispozici na [8].
Neautentizovanému vzdálenému útočníkovi je za určitých podmínek umožněno vykonat útok typu SQL injection [9].
Zranitelnost se nachází v produktu WordPress ve verzích (>=6.8.0 AND <6.8.6) OR (>=6.9.0 AND <6.9.5) OR (>=7.0.0 AND <7.0.2).
CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
Více informací:
Neautentizovanému vzdálenému útočníkovi je zasláním speciálně upraveného HTTP požadavku na REST API Batch endpoint umožněno způsobit chybu ve směrování (route confusion) a obejít tak některé bezpečnostní mechanismy [10].
Zranitelnost se nachází v produktu WordPress ve verzích (>=6.9.0 AND <6.9.5) OR (>=7.0.0 AND <7.0.2).
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Více informací:
Odkazy
- [1] https://wp2shell.com/
- [2] https://kevintel.com/CVE-2026-63030#sensor-telemetry
- [3] https://patchstack.com/database/wordpress/plugin/wordpress/vulnerability/wordpress-core-7-0-1-unauthenticated-remote-code-execution-vulnerability
- [4] https://www.linkedin.com/posts/mauricefielenbach_threatintel-wordpress-cybersecurity-share-7484215399744614401-3KpG/
- [5] https://www.linkedin.com/posts/mauricefielenbach_threatintel-wordpress-cybersecurity-share-7484657823348424704-bJrV/
- [6] https://www.wiz.io/blog/wp2shell-cve-2026-63030-cve-2026-60137
- [7] https://wordpress.org/news/2026/07/wordpress-7-0-2-release/
- [8] https://github.com/Icex0/wp2shell-poc
- [9] https://nvd.nist.gov/vuln/detail/CVE-2026-60137
- [10] https://nvd.nist.gov/vuln/detail/CVE-2026-63030
Za CESNET-CERTS Michaela Ručková dne 21. 7. 2026.