Varnostni raziskovalci so razkrili kritično verigo ranljivosti v jedru sistema WordPress, poimenovano WP2Shell, ki lahko napadalcu brez prijave omogoči popoln prevzem spletnega mesta. Ranljivost ni povezana z vtičniki (plugin), temveč neposredno z jedrom WordPressa, zato so lahko ranljive tudi povsem privzete namestitve. Ranljivost predstavlja kombinacijo dveh napak (CVE-2026-63030 in CVE-2026-60137), ki ju je mogoče zlorabiti za oddaljeno izvajanje poljubne kode (Remote Code Execution – RCE). Ker napad ne zahteva uporabniškega računa ali druge interakcije uporabnika, gre za eno najresnejših ranljivosti v WordPressu v zadnjih letih. WordPress je že izdal popravke za odpravo ranljivosti, pojavila pa so se tudi prva poročila o aktivnem izkoriščanju ranljivosti v napadih.
Ranljive verzije
Ranljive so naslednje različice WordPressa:
- WordPress 6.9.0–6.9.4
- WordPress 7.0.0–7.0.1
Popravki so že na voljo v različicah:
- WordPress 6.9.5
- WordPress 7.0.2
Uporabniki različice 6.8 naj prav tako namestijo različico 6.8.6, ki odpravlja povezano SQL-injection ranljivost.
Na spletni strani https://wp2shell.com/ lahko preverite, ali je vaš WordPress sistem ranljiv.
Ukrepanje
Skrbnikom spletnih mest priporočajo, da:
- nemudoma posodobite WordPress na najnovejšo varnostno različico;
- če imate nastavljeno samodejno posodabljanje, preverite, ali je bila samodejna posodobitev dejansko uspešno nameščena;
- preglejte dnevnike spletnega strežnika in za znaki izkoriščanja ranljivosti (HTTP zahtevki tipa POST /?rest_route=/batch/v1 HTTP/1.1)
- v primeru zaznanih poskusov izkoriščanja ranljivosti sprožite postopke odzivanja na incidente.
Ker je tehnična analiza ranljivosti javno že dostopna, so prve zlorabe že zaznane. V trenutno zaznanih izkoriščanjih ranljivosti so napadalci odložili php webshell v mapo /wp-content/cache/, ali/in dodali nove administratorske račune v WordPress bazo. V primeru, da zaznate te indikatorje, zgolj odstranitev datotek in nastavljenega administratorskega računa ni zadosten ukrep. Potrebno je opraviti temeljito analizo, s katero se ugotovi vse aktivnosti napadalcev, oz. ponastaviti celoten sistem.
Odlašanje s posodobitvijo bistveno povečuje tveganje za zlorabo spletnega mesta.

