wp2shell: RCE fără autentificare în chiar nucleul WordPress — actualizează acum
Pe 17 iulie 2026, WordPress a lansat versiunile de securitate 6.9.5 și 7.0.2. Motivul principal: o vulnerabilitate critică de tip remote code execution fără autentificare în chiar nucleul platformei, botezată „wp2shell" de cercetătorii de la Searchlight Cyber care au descoperit-o.
Partea care o scoate din categoria „încă un CVE de WordPress": nu are nevoie de niciun plugin, de nicio configurare specială și de niciun cont. O instalare WordPress implicită, curată, este exploatabilă printr-un request HTTP anonim. Iar codul de exploatare (PoC) a fost deja publicat.
Cum funcționează lanțul
wp2shell nu e o singură vulnerabilitate, ci un lanț de două, care separat ar fi fost mult mai puțin grave:
- ▸CVE-2026-60137 — injecție SQL în parametrul author__not_in din WP_Query, componenta centrală de interogare a WordPress.
- ▸CVE-2026-63030 — o confuzie de rute în API-ul REST de batch (/wp-json/batch/v1), care permite unui request anonim să atingă rute care n-ar trebui să-i fie accesibile.
- ▸Împreună: requestul anonim ajunge prin batch API la interogarea vulnerabilă, iar injecția SQL escaladează până la execuție de cod pe server — de unde și numele, „de la WP la shell".
Ești afectat?
Versiunile afectate: 6.9.0–6.9.4 și 7.0.0–7.0.1. Corecțiile: 6.9.5, respectiv 7.0.2. WordPress rulează o parte enormă din web — dacă organizația ta are un site de prezentare, un blog de marketing sau un magazin WooCommerce, foarte probabil rulează WordPress, chiar dacă echipa ta de securitate nu se gândește zilnic la el.
WordPress.org a activat actualizări automate forțate pentru site-urile pe versiuni afectate — un pas neobișnuit, rezervat cazurilor grave. Dar nu te baza pe asta: actualizările forțate nu ajung la site-urile cu auto-update dezactivat, la unele configurații de hosting și la deployment-urile gestionate prin version control. „Probabil s-a actualizat singur" nu e o verificare.
Ce faci, în ordine
- ▸Verifică versiunea acum: Dashboard → Updates, sau `wp core version` prin WP-CLI. Sub 6.9.5 / 7.0.2 → actualizezi imediat, nu la următorul maintenance window.
- ▸Inventariază: câte site-uri WordPress are de fapt organizația ta? Site-ul de marketing, blogul, landing-page-urile de campanie — cele uitate sunt exact cele care rămân neactualizate.
- ▸După patch, caută semne de compromitere: fișiere PHP noi sau modificate recent în uploads/, utilizatori administratori necunoscuți, cron-uri suspecte. PoC public + pre-auth înseamnă că fereastra de exploatare a fost deschisă pentru oricine.
- ▸Pe termen mediu: pune și CMS-urile în inventarul de active monitorizat, nu doar serverele și bibliotecile de cod. Un CVE critic pe WordPress core e exact genul de alertă care trebuie să te găsească pe tine, nu tu pe ea.
Află în ziua zero când stack-ul tău e lovit
Awarely Monitor sincronizează la fiecare două ore NVD, CISA KEV, EUVD și GitHub și, cu inventarul tău de active — inclusiv CMS-urile — te alertează după ce este preluat un CVE care îți atinge versiunile. Fără să depinzi de noroc sau de auto-update.
