Sari la conținut
Braincap
← Toate articolele

wp2shell: o breșă critică în WordPress, exploatată pentru webshell-uri

Ilustrație a unui webshell instalat pe un site WordPress compromis

O breșă critică în nucleul WordPress, denumită wp2shell, este exploatată activ pentru a instala webshell-uri și a prelua site-uri. Atacul nu are precondiții și funcționează pe o instalare standard, fără pluginuri. Mai jos sunt faptele și, la final, ce ai de făcut.

Pe scurt

  • Afectat: WordPress Core — versiunile 6.9.0–6.9.4 și 7.0.0–7.0.1.
  • Vulnerabilități: CVE-2026-63030 (confuzie de rutare în procesorul batch al REST API) înlănțuită cu CVE-2026-60137 (injecție SQL).
  • Impact: execuție de cod la distanță fără autentificare (pre-auth RCE), pe o instalare standard, fără pluginuri.
  • Remediere: 6.9.5 și 7.0.2, lansate pe 17 iulie 2026, prin actualizări de securitate automate.
  • Stare: exploatat activ în sălbăticie și cu exploit-uri publice disponibile.

Cum funcționează, pe scurt

  • WordPress 6.9 a introdus un batch REST API (/wp-json/batch/v1) care validează și execută sub-cererile în bucle separate.
  • CVE-2026-63030: când wp_parse_url() eșuează pe calea unei sub-cereri, eroarea ajunge în tabloul de validare, dar nu și în cel de potriviri — cele două se desincronizează, iar cererile ulterioare sunt dispecerizate către handler-ul greșit.
  • Prin această confuzie, atacatorul ajunge la o injecție SQL în WP_Query (CVE-2026-60137) și, în final, la crearea unui cont de administrator — fără să se autentifice.

Exploatare în sălbăticie

  • 17 iulie 2026: publicate corecțiile (6.9.5 / 7.0.2). În aceeași seară au fost observate primele sondări; potrivit firmei Defiant (Wordfence), la 23:29 UTC, urmate de tentative de injecție SQL la 13 minute distanță.
  • 18–20 iulie 2026: exploatarea în sălbăticie este confirmată, cu exploit-uri publice în circulație.
  • În atacurile observate, actorii scanează masiv, încarcă pluginuri malițioase, instalează webshell-uri PHP (inclusiv variante ofuscate), extrag credențiale de administrator prin interogări REST API și încearcă local file inclusion asupra wp-config.php.
  • Un tablou de monitorizare al cercetătorilor Macnica raporta o rată de corectare de 81,6% din 124.580 de site-uri evaluate — adică unul din cinci încă vulnerabil.

Indicatori de compromitere

  • webshell-uri în directorul /wp-content/cache/, cu nume de fișier aleatorii;
  • conturi de administrator nou create;
  • pluginuri malițioase deghizate în extensii legitime.

Ce ai de făcut acum

  1. Actualizează imediat la WordPress 6.9.5 sau 7.0.2 (sau confirmă că actualizarea automată a fost aplicată).
  2. Verifică indicatorii de mai sus: fișiere necunoscute în /wp-content/cache/, administratori noi, pluginuri nefamiliare.
  3. Dacă găsești semne de compromitere, tratează site-ul ca fiind compromis: izolează-l, rotește parolele și cheile, și reface dintr-o copie curată anterioară incidentului.

Surse