Открита е критична уязвимост за отдалечено изпълнение на код (RCE) преди удостоверяване, наречена „wp2shell“, в ядрото на WordPress (WordPress Core), която излага на риск над 500 милиона уебсайта от пълно поемане на контрол от неудостоверени атакуващи.

Изследователят по сигурността Адам Кюс от изследователския екип Assetnote на Searchlight Cyber разкри дефекта, който произтича от проблем със смесването на партидни маршрути (batch-route confusion) в REST API, водещ до SQL инжекция и в крайна сметка до отдалечено изпълнение на код.

Това, което прави тази грешка изключително опасна, е, че тя не изисква предварителни условия и може да бъде експлоатирана от напълно анонимен, неудостоверен потребител срещу стандартна инсталация на WordPress с нула инсталирани плъгини.

На практика атакуващият няма нужда от профил за вход, уязвим плъгин или специална конфигурация на сайта, за да компрометира целта – достатъчно е само да има достъп до инсталация на WordPress, изпълняваща засегната версия.

Предвид сериозността на уязвимостта, Searchlight Cyber спести техническите подробности за експлойта, за да даде време на собствениците на сайтове да инсталират корекции за сигурност, като същевременно пусна безплатен публичен скенер на адрес wp2shell[.]com, за да могат администраторите да проверят дали техният сайт е уязвим.

Кои версии на WordPress са засегнати

Уязвимостта засяга конкретна група версии на ядрото на WordPress, проследявани под два идентификатора: CVE-2026-60137 (който покрива и отделен проблем със SQL инжекция) и CVE-2026-63030, дефектът за RCE при партидни маршрути, докладван от Кюс.

Важно е да се отбележи, че клонът на WordPress 6.8 е засегнат само от компонента за SQL инжекция (CVE-2026-60137), но не и от веригата за RCE, като корекцията е пренесена обратно към версия 6.8.6.

WordPress.org пусна версия 7.0.2, заедно с пренесени корекции във версии 6.9.5 и 6.8.6, адресиращи както критичния проблем с RCE, така и уязвимостта от SQL инжекция с висока степен на сериозност. Поради критичността на ситуацията, екипът на WordPress.org предприе необичайната стъпка да наложи обновяването чрез системата за автоматично обновяване на всички сайтове, работещи със засегнати версии, вместо да чака администраторите да действат ръчно.

Собствениците на сайтове могат също да обновят системата ръчно през контролния панел на WordPress, като отидат на „Обновявания“ (Updates) и кликнат върху „Обнови сега“ (Update Now), или като изтеглят версията директно от WordPress.org.

Екипът по сигурността благодари на трима изследователи – TF1T, dtro и haongo за съвместното докладване на проблема със SQL инжекцията, заедно с Адам Кюс за идентифицирането на RCE веригата при REST API партидните маршрути.

За администраторите, които не могат да обновят системата веднага, Searchlight Cyber препоръчва спешни временни мерки, въпреки че те могат да нарушат легитимната функционалност на сайта:

  • Инсталиране на плъгин, който напълно блокира анонимния достъп до REST API
  • Блокиране на крайните точки /wp-json/batch/v1 и ?rest_route=/batch/v1 на ниво WAF (защитна стена за уеб приложения)

И двете опции трябва да се третират само като временни, докато се инсталира официалната корекция за сигурност.