wp2shell: kritisk WordPress-kjede gir uautentisert RCE og titusenvis av angrepsforsøk
Oppdater WordPress umiddelbart: sårbarhetskjeden wp2shell gir uautentisert kjøring av kode på standardinstallasjoner fra versjon 6.9 og utnyttes nå i stor skala.
Angripere utnytter to kritiske WordPress-sårbarheter som til sammen gir uautentisert fjernkjøring av kode (RCE), melder The Hacker News. De to feilene, sporet som CVE-2026-63030 og CVE-2026-60137 og døpt wp2shell, lar en anonym bruker overta en standardinstallasjon uten plugins med én enkelt HTTP-forespørsel.
Kjeden fungerer i to trinn. CVE-2026-60137 er en «route confusion»-feil i REST API-ets batch-endepunkt som omgår autentisering, forklarer Ben Marr, sikkerhetsingeniør i Intruder, mens CVE-2026-63030 gir selve kodekjøringen. SQL-injeksjonen finnes fra versjon 6.8, men RCE rammer versjoner fra 6.9. Ifølge Cloudflare utløses RCE kun når persistent object cache ikke er i bruk.
Omfanget er stort. Google-eide Wiz anslår at 60 % av organisasjonene som bruker WordPress hadde minst én sårbar instans da CVE-ene ble publisert, og at 25 % eksponerte en sårbar server mot internett. watchTowrs honeypots har registrert titusenvis av utnyttelsesforsøk, og over 100 bakdørs-administratorkontoer skal være opprettet etter kompromittering.
«Angrepet har ingen forutsetninger og kan utnyttes av en anonym bruker i en standardinstallasjon av WordPress uten plugins» — Searchlight Cyber
Etter kompromittering har Wiz observert at angripere laster opp ondsinnede plugins, høster admin-brukernavn og henter ut databaselegitimasjon via local file inclusion. En 150 KB stor webshell forkledd som sikkerhetspluginen CMSmap fungerer som en full angrepsplattform med filhåndtering, databasetilgang, portskanning og privilegie-eskalering. I minst ett tilfelle forsøkte en aktør gjentatte ganger å installere Overlord RAT, en Golang-basert fjerntilgangstrojaner.
Et poeng verdt å notere for KI-byggere: selve angrepskjeden ble oppdaget av Searchlight Cyber ved hjelp av OpenAIs GPT 5.6 Sol på litt over ti timer, ifølge The Hacker News. Tekniske detaljer holdes tilbake på grunn av alvorlighetsgraden.
Hva bør du gjøre?
- Oppdater til nyeste WordPress-versjon nå. RCE rammer 6.9 og oppover, SQL-injeksjonen fra versjon 6.8.
- Gjennomgå instansen for nye administratorkontoer, ukjente plugins og mistenkelige filer selv om du allerede har patchet. Både Wiz og watchTowr påpeker at patching alene ikke fjerner en aktiv bakdør.
- Aktiver persistent object cache som midlertidig demping hvis du ikke kan oppdatere med en gang. Cloudflare bemerker at RCE ikke utløses når den er i bruk.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.