Povzetek
Varnostni raziskovalci so razkrili kritično verigo ranljivosti v jedru sistema WordPress, poimenovano WP2Shell, ki lahko napadalcu brez prijave omogoči popoln prevzem spletnega mesta. Ranljivost ni povezana z vtičniki (plugin), temveč neposredno z jedrom WordPressa, zato so lahko ranljive tudi povsem privzete namestitve. Ranljivost predstavlja kombinacijo dveh napak (CVE-2026-63030 in CVE-2026-60137), ki ju je mogoče zlorabiti za oddaljeno izvajanje poljubne kode (Remote Code Execution – RCE). Ker napad ne zahteva uporabniškega računa ali druge interakcije uporabnika, gre za eno najresnejših ranljivosti v WordPressu v zadnjih letih. WordPress je že izdal popravke za odpravo ranljivosti, pojavila pa so se tudi prva poročila o aktivnem izkoriščanju ranljivosti v napadih.
Ranljive verzije
Ranljive so naslednje različice WordPressa:
- WordPress 6.9.0–6.9.4
- WordPress 7.0.0–7.0.1
Popravki so že na voljo v različicah:
- WordPress 6.9.5
- WordPress 7.0.2
Uporabniki različice 6.8 naj prav tako namestijo različico 6.8.6, ki odpravlja povezano SQL-injection ranljivost.
Na spletni strani https://wp2shell.com/ lahko preverite, ali je vaš WordPress sistem ranljiv.
Ukrepanje
Skrbnikom spletnih mest priporočamo, da:
- nemudoma posodobite WordPress na najnovejšo varnostno različico;
- če imate nastavljeno samodejno posodabljanje, preverite, ali je bila samodejna posodobitev dejansko uspešno nameščena;
- preglejte dnevnike spletnega strežnika in za znaki izkoriščanja ranljivosti (HTTP zahtevki tipa
POST /?rest_route=/batch/v1 HTTP/1.1) - v primeru zaznanih poskusov izkoriščanja ranljivosti sprožite postopke odzivanja na incidente.
Ker je tehnična analiza ranljivosti javno že dostopna, so prve zlorabe že zaznane. V trenutno zaznanih izkoriščanjih ranljivosti so napadalci odložili php webshell v mapo /wp-content/cache/, ali/in dodali nove administratorske račune v WordPress bazo. V primeru, da zaznate te indikatorje, zgolj odstranitev datotek in nastavljenega administratorskega računa ni zadosten ukrep. Potrebno je opraviti temeljito analizo, s katero se ugotovi vse aktivnosti napadalcev, oz. ponastaviti celoten sistem.
Odlašanje s posodobitvijo bistveno povečuje tveganje za zlorabo spletnega mesta.
Povezave:
https://nvd.nist.gov/vuln/detail/CVE-2026-63030
https://nvd.nist.gov/vuln/detail/CVE-2026-60137
https://wordpress.org/news/2026/07/wordpress-7-0-2-release/
https://wp2shell.com/
https://www.helpnetsecurity.com/2026/07/18/wordpress-vulnerabilities-wp2shell-cve-2026-60137-cve-2026-60137/
https://www.vulncheck.com/blog/wp2shell
https://isc.sans.edu/diary/WordPress%20Exploitation%20Underway%20%28CVE-2026-63030%29/33168