Alertă DNSC: Vulnerabilități critice wp2shell care afectează WordPress Core
WP2Shell este o vulnerabilitate extrem de gravă care afectează WordPress și poate pune în pericol peste 185.000 de site-uri din România, iar articolul de mai jos, publicat pe 19 iulie 2026 pe site-ul DNSC, este redat integral, fără nicio modificare.
CONTEXT
WordPress este un sistem popular de gestionare a conținutului (CMS – Content Management System), care permite crearea, editarea și administrarea unui site web fără să fie nevoie de cunoștințe avansate de programare. La nivel global, sunt estimate peste 500.000.000 site-uri de web ce folosesc WordPress.
Estimările la nivelul României sunt de aproximativ 185.000 site-uri de web ce folosesc sistemul WordPress, conform statisticilor BuildWith.
DESCRIERE
Sunt disponibile public exploit-uri de tip Proof-of-Concept pentru două vulnerabilități critice wp2shell care afectează WordPress Core, pe care un potențial atacator le poate combina pentru a realiza execuție de cod de la distanță înainte de autentificare (pre-authentication RCE).
- CVE-2026-63030 este o vulnerabilitate din WordPress care permite ocolirea restricțiilor de acces ale REST API prin exploatarea unei erori de procesare a cererilor.
- CVE-2026-60137 este o vulnerabilitate de tip SQL injection cu severitate ridicată, aflată în parametrul author_not_in al WP_Query.
CVE-2026-63030 și CVE-2026-60137, pot fi combinate pentru a obține execuție de cod de la distanță înainte de autentificare pe instalările implicite de WordPress care rulează versiunile 6.9.x și 7.0.x.
Vulnerabilitățile identificate pot permite potențialilor atacatori să compromită site-urile afectate fără a deține credențiale valide de acces, ceea ce poate conduce la compromiterea completă a aplicațiilor web și a datelor asociate.
WordPress a activat actualizări de securitate automate forțate pentru versiunile afectate încă suportate, având în vedere gravitatea vulnerabilităților.
VERSIUNI VULNERABILE
Conform anunțurilor de securitate ale WordPress, sunt afectate următoarele versiuni:
Pentru CVE-2026-63030:
- WordPress 6.9.0 – 6.9.4
- WordPress 7.0.0 – 7.0.1
Pentru CVE-2026-60137:
- WordPress 6.8.0 – 6.8.5
- WordPress 6.9.0 – 6.9.4
- WordPress 7.0.0 – 7.0.1
IMPACT POTENȚIAL
Exploatarea cu succes a vulnerabilităților CVE-2026-63030 și CVE-2026-60137 poate permite:
- Execuție de cod de la distanță înainte de autentificare (pre-authentication RCE) pe infrastructura / serverul ce găzduiește site-ul web;
- Afectarea confidențialității, integrității și disponibilității serviciilor și datelor gestionate prin intermediul site-ului web;
- Obținerea persistenței pe serverele compromise prin instalarea de web shell-uri sau alte componente malițioase destinate menținerii accesului neautorizat;
- Accesarea neautorizată a documentelor, fișierelor și informațiilor stocate pe site-ul web afectat;
- Compromiterea conturilor și a credențialelor de acces ale utilizatorilor;
- Deplasarea laterală în infrastructura organizației ce administrează sau găzduiește site-ul web bazat pe versiunile WordPress vulnerabile.
RECOMANDĂRI
- Efectuarea imediată de verificări suplimentare pentru identificarea eventualelor semne de anomalii sau de compromitere a site-urilor web bazate pe versiunile WordPress vulnerabile.
- Confirmarea faptului că actualizarea automată forțată s-a aplicat efectiv, prin verificarea versiunii în Dashboard →
- În cazul în care actualizarea automată nu a fost efectuată cu succes, se recomandă actualizarea manuală, în regim de urgență, a instanțelor WordPress vulnerabile la următoarele versiuni remediate:
- WordPress 6.8.6
- WordPress 6.9.5
- WordPress 7.0.2
- Utilizarea instrumentelor online disponibile care pot ajuta proprietarii și administratorii site-urilor web să verifice dacă instalările lor WordPress sunt vulnerabile. Spre exemplu:
- Dacă aplicarea actualizărilor de securitate nu este posibilă, administratorii website-urilor pot reduce temporar riscul blocând accesul anonim la endpoint-ul batch al REST API, prin intermediul unui plugin de securitate sau al unor reguli WAF care vizează /wp-json/batch/v1 și ?rest_route=/batch/v1.
- Înlocuirea imediată a versiunilor vulnerabile WordPress 6.9.0 – 6.9.4 sau 7.0.0 – 7.0.1 prin actualizarea la WordPress 7.0.2 sau 6.9.5, versiuni care previn exploatarea lanțului de atac wp2shell.
Pentru mai multe informații și resurse, vă rugăm să vizitați website-ul DNSC.
