[TLP:CLEAR] WordPress Core opravuje kritickou chybu wp2shell

WordPress verzemi 6.9.5 a 7.0.2 opravuje dvě zranitelnosti souhrnně označené jako wp2shell [1]. Dle různých zdrojů již dochází k jejich aktivnímu zneužívání [2][3][4][5][6]. Zřetězení těchto zranitelností umožňuje neautentizovanému vzdálenému útočníkovi spouštět libovolný kód prostřednictvím endpointu WordPress REST API Batch, což může vést až ke kompromitaci serveru [1]. Kvůli vysoké závažnosti WordPress aktualizace na systémech, kde nejsou instalovány automaticky, vynucuje [7]. Toto se nicméně u některých konfigurací projevit nemusí, proto je důrazně doporučeno verzi ověřit. Není-li možná okamžitá aktualizace na opravenou verzi, lze riziko dočasně mitigovat dle postupu popsaného na [1]. Na stejném odkazu je možné také zkontrolovat, zda je vaše instance zranitelná. PoC ke zranitelnosti je k dispozici na [8].

WordPress Core - SQL injection (CVE-2026-60137)
CVSS 5.9 (Medium)

Neautentizovanému vzdálenému útočníkovi je za určitých podmínek umožněno vykonat útok typu SQL injection [9].

Zranitelnost se nachází v produktu WordPress ve verzích (>=6.8.0 AND <6.8.6) OR (>=6.9.0 AND <6.9.5) OR (>=7.0.0 AND <7.0.2).

CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N

Více informací:

WordPress Core - route confusion (CVE-2026-63030)
CVSS 9.8 (Critical)

Neautentizovanému vzdálenému útočníkovi je zasláním speciálně upraveného HTTP požadavku na REST API Batch endpoint umožněno způsobit chybu ve směrování (route confusion) a obejít tak některé bezpečnostní mechanismy [10].

Zranitelnost se nachází v produktu WordPress ve verzích (>=6.9.0 AND <6.9.5) OR (>=7.0.0 AND <7.0.2).

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Více informací:


Za CESNET-CERTS Michaela Ručková dne 21. 7. 2026.

CESNET-CERTS Logo