← Toate articolele
wp2shell: o breșă critică în WordPress, exploatată pentru webshell-uri
O breșă critică în nucleul WordPress, denumită wp2shell, este exploatată activ pentru a instala webshell-uri și a prelua site-uri. Atacul nu are precondiții și funcționează pe o instalare standard, fără pluginuri. Mai jos sunt faptele și, la final, ce ai de făcut.
Pe scurt
- Afectat: WordPress Core — versiunile 6.9.0–6.9.4 și 7.0.0–7.0.1.
- Vulnerabilități: CVE-2026-63030 (confuzie de rutare în procesorul batch al REST API) înlănțuită cu CVE-2026-60137 (injecție SQL).
- Impact: execuție de cod la distanță fără autentificare (pre-auth RCE), pe o instalare standard, fără pluginuri.
- Remediere: 6.9.5 și 7.0.2, lansate pe 17 iulie 2026, prin actualizări de securitate automate.
- Stare: exploatat activ în sălbăticie și cu exploit-uri publice disponibile.
Cum funcționează, pe scurt
- WordPress 6.9 a introdus un batch REST API (
/wp-json/batch/v1) care validează și execută sub-cererile în bucle separate. - CVE-2026-63030: când
wp_parse_url()eșuează pe calea unei sub-cereri, eroarea ajunge în tabloul de validare, dar nu și în cel de potriviri — cele două se desincronizează, iar cererile ulterioare sunt dispecerizate către handler-ul greșit. - Prin această confuzie, atacatorul ajunge la o injecție SQL în
WP_Query(CVE-2026-60137) și, în final, la crearea unui cont de administrator — fără să se autentifice.
Exploatare în sălbăticie
- 17 iulie 2026: publicate corecțiile (6.9.5 / 7.0.2). În aceeași seară au fost observate primele sondări; potrivit firmei Defiant (Wordfence), la 23:29 UTC, urmate de tentative de injecție SQL la 13 minute distanță.
- 18–20 iulie 2026: exploatarea în sălbăticie este confirmată, cu exploit-uri publice în circulație.
- În atacurile observate, actorii scanează masiv, încarcă pluginuri malițioase, instalează webshell-uri PHP (inclusiv variante ofuscate), extrag credențiale de administrator prin interogări REST API și încearcă local file inclusion asupra
wp-config.php. - Un tablou de monitorizare al cercetătorilor Macnica raporta o rată de corectare de 81,6% din 124.580 de site-uri evaluate — adică unul din cinci încă vulnerabil.
Indicatori de compromitere
- webshell-uri în directorul
/wp-content/cache/, cu nume de fișier aleatorii; - conturi de administrator nou create;
- pluginuri malițioase deghizate în extensii legitime.
Ce ai de făcut acum
- Actualizează imediat la WordPress 6.9.5 sau 7.0.2 (sau confirmă că actualizarea automată a fost aplicată).
- Verifică indicatorii de mai sus: fișiere necunoscute în
/wp-content/cache/, administratori noi, pluginuri nefamiliare. - Dacă găsești semne de compromitere, tratează site-ul ca fiind compromis: izolează-l, rotește parolele și cheile, și reface dintr-o copie curată anterioară incidentului.