wp2shell WordPress RCE που αξιοποιείται μετά την ενημέρωση κώδικα έκτακτης ανάγκης

Οι επιτιθέμενοι έχουν αρχίσει να στοχεύουν δύο ευπάθειες του WordPress Core που επιδιορθώθηκαν πρόσφατα, οι οποίες μπορούν να συνδεθούν με αλυσίδα για την εκτέλεση κώδικα χωρίς έλεγχο ταυτότητας. Δημόσια proof-of-concept exploits εμφανίστηκαν λίγο μετά την κυκλοφορία των ενημερώσεων ασφαλείας έκτακτης ανάγκης του WordPress.

Η αλυσίδα επίθεσης, γνωστή ως wp2shell, λειτουργεί ενάντια στις επηρεαζόμενες εγκαταστάσεις WordPress 6.9 και 7.0 χωρίς να απαιτείται έγκυρος λογαριασμός, ευάλωτη προσθήκη ή αλληλεπίδραση με τον χρήστη. Ένας επιτυχημένος εισβολέας θα μπορούσε να έχει πρόσβαση στο περιεχόμενο της βάσης δεδομένων και να αποκτήσει τον έλεγχο του επηρεαζόμενου ιστότοπου.

Οι διαχειριστές θα πρέπει να ενημερώσουν ιστότοπους WordPress 6.8 στην έκδοση 6.8.6, ιστότοπους WordPress 6.9 σε 6.9.5 και ιστότοπους WordPress 7.0 σε 7.0.2. Οι χρήστες του WordPress 7.1 Beta θα πρέπει να εγκαταστήσουν την Beta 2 ή νεότερη έκδοση.

Το WordPress δημοσίευσε τοΈκδοση ασφαλείας WordPress 7.0.2στις 17 Ιουλίου 2026. Η ενημέρωση αντιμετωπίζει ένα κρίσιμο ζήτημα και μια ευπάθεια υψηλής σοβαρότητας.

Η αλυσίδα επίθεσης wp2shell συνδυάζει ένα ελάττωμα SQL injection με ένα σφάλμα σύγχυσης REST API batch-route. Τα τρωτά σημεία έχουν ξεχωριστά αναγνωριστικά CVE επειδή επηρεάζουν διαφορετικά μέρη του WordPress Core.

Το WordPress ενεργοποίησε τις αναγκαστικές ενημερώσεις μέσω του συστήματος αυτόματης ενημέρωσης για ιστότοπους που εκτελούν επηρεαζόμενες εκδόσεις. Οι διαχειριστές θα πρέπει να ελέγχουν χειροκίνητα κάθε ιστότοπο επειδή οι αυτόματες ενημερώσεις μπορεί να αποτύχουν ή να παραμείνουν απενεργοποιημένες σε ορισμένα περιβάλλοντα.

Το wp2shell συνδυάζει δύο ευπάθειες Core του WordPress

Το CVE-2026-60137 είναι μια ευπάθεια έγχυσης SQL χωρίς έλεγχο ταυτότητας στην παράμετρο author__not_in που χειρίζεται η κλάση WP_Query. Επηρεάζει τις εκδόσεις WordPress 6.8.0 έως 6.8.5, 6.9.0 έως 6.9.4 και 7.0.0 έως 7.0.1.

Το CVE-2026-63030 περιλαμβάνει σύγχυση διαδρομής στο τελικό σημείο δέσμης του WordPress REST API. Μπορεί να αφήσει ένα δευτερεύον αίτημα να φτάσει σε μια ακούσια επανάκληση με επικύρωση και περιορισμούς διαδρομής εκτός συγχρονισμού.

Όταν οι εισβολείς συνδυάζουν τις δύο αδυναμίες στο WordPress 6.9 ή 7.0, μπορούν να μετακινηθούν από ένα ανώνυμο αίτημα σε ένεση SQL και απομακρυσμένη εκτέλεση κώδικα. ΟΑναφορά Searchlight Cyber ​​wp2shellλέει ότι η επίθεση λειτουργεί ενάντια σε μια εγκατάσταση στοκ χωρίς πρόσθετα πρόσθετα.

ΤρωτόΤύποςΠροσβεβλημένα κλαδιάΠιθανός αντίκτυπος
CVE-2026-60137SQL injectionWordPress 6.8, 6.9 και 7.0Μη εξουσιοδοτημένη πρόσβαση στη βάση δεδομένων
CVE-2026-63030Σύγχυση παρτίδας-διαδρομής REST APIWordPress 6.9 και 7.0Ενεργοποιεί την αλυσίδα RCE χωρίς έλεγχο ταυτότητας
αλυσίδα wp2shellΣυνδυασμένη εκμετάλλευσηΕπηρεάζονται οι εκδόσεις WordPress 6.9 και 7.0Απομακρυσμένη εκτέλεση κώδικα και ανάληψη τοποθεσίας

Μια μόνιμη κρυφή μνήμη αντικειμένων αλλάζει την έκθεση

Το Searchlight Cyber ​​αρχικά περιέγραψε την επίθεση ότι δεν είχε προϋποθέσεις σε μια stock εγκατάσταση του WordPress. Η μεταγενέστερη ανάλυση πρόσθεσε μια σημαντική τεχνική συνθήκη που επηρεάζει τη διαδρομή RCE.

Σύμφωνα μεΑνάλυση ευπάθειας του WordPress του Cloudflare, το CVE-2026-63030 μπορεί να ενεργοποιήσει την εκτέλεση κώδικα χωρίς έλεγχο ταυτότητας μέσω του τερματικού σημείου δέσμης REST API όταν ο ιστότοπος δεν χρησιμοποιεί προσωρινή μνήμη μόνιμης αντικειμένου.

Πολλές τυπικές εγκαταστάσεις WordPress δεν χρησιμοποιούν από προεπιλογή μια μόνιμη προσωρινή μνήμη αντικειμένων. Επομένως, οι διαχειριστές θα πρέπει να ενημερώνουν με βάση την εγκατεστημένη έκδοση του WordPress αντί να προσπαθούν να προσδιορίσουν την ασφάλεια μόνο μέσω της διαμόρφωσης της προσωρινής μνήμης.

Ποιες εκδόσεις του WordPress επηρεάζονται;

Τα δύο τρωτά σημεία καλύπτουν διαφορετικά εύρη εκδόσεων. Το WordPress 6.8 περιέχει το σφάλμα SQL injection αλλά όχι τη σύγχυση διαδρομής REST API που απαιτείται για την πλήρη αλυσίδα wp2shell RCE.

Έκδοση WordPressΚατάσταση ένεσης SQLΚατάσταση wp2shell RCEΑπαιτούμενη ενημέρωση
Νωρίτερα από 6.8.0Δεν επηρεάζεται από αυτά τα CVEΔεν επηρεάζεταιΜεταβείτε σε μια διατηρούμενη έκδοση
6.8.0 έως 6.8.5ΠροσβεβλημένοςΔεν επηρεάζεται από την πλήρη αλυσίδαΕνημέρωση σε 6.8.6 ή νεότερη έκδοση
6.9.0 έως 6.9.4ΠροσβεβλημένοςΠροσβεβλημένοςΕνημέρωση σε 6.9.5 ή νεότερη έκδοση
7.0.0 έως 7.0.1ΠροσβεβλημένοςΠροσβεβλημένοςΕνημέρωση σε 7.0.2 ή νεότερη έκδοση
WordPress 7.1 Beta 1ΠροσβεβλημένοςΠροσβεβλημένοςΕνημέρωση σε 7.1 Beta 2 ή νεότερη έκδοση

Ο επίσημοςΑνακοίνωση έκδοσης WordPressεπιβεβαιώνει ότι οι εκδόσεις πριν από το WordPress 6.8 δεν επηρεάζονται από αυτά τα δύο τρωτά σημεία.

Ωστόσο, η εκτέλεση μιας παλαιότερης έκδοσης δεν παρέχει μια ασφαλή μακροπρόθεσμη εναλλακτική λύση. Τα μη υποστηριζόμενα και παλιά υποκαταστήματα WordPress ενδέχεται να περιέχουν άλλα τρωτά σημεία και να μην λαμβάνουν πλέον πλήρη συντήρηση ασφαλείας.

Δημόσια εκμετάλλευση εμφανίστηκαν μετά την αποκάλυψη

Το Searchlight Cyber ​​απέκρυψε τη λεπτομερή μέθοδο εκμετάλλευσης για να δώσει στους διαχειριστές χρόνο για ενημέρωση. Ωστόσο, το WordPress Core είναι ανοιχτού κώδικα, επιτρέποντας σε άλλους ερευνητές να συγκρίνουν τον διορθωμένο και ευάλωτο κώδικα.

Τα δημόσια έργα απόδειξης της ιδέας εμφανίστηκαν λίγο μετά την κυκλοφορία ασφαλείας. Κάποιοι επέδειξαν πρόσβαση στη βάση δεδομένων, εξαγωγή κατακερματισμού κωδικού πρόσβασης ή την ευρύτερη διαδρομή προς την εκτέλεση κώδικα.

ΟΚαταχώρηση ευπάθειας Patchstackτώρα ταξινομεί το CVE-2026-63030 ως γνωστό ότι μπορεί να χρησιμοποιηθεί. Άλλες εταιρείες ασφαλείας έχουν επίσης αναφέρει προσπάθειες κατά των honeypots και της δραστηριότητας αντιμετώπισης περιστατικών που αφορούν ευάλωτες τοποθεσίες.

Πώς οι εισβολείς θα μπορούσαν να χρησιμοποιήσουν το wp2shell

Η απομακρυσμένη εκτέλεση κώδικα μπορεί να δώσει σε έναν εισβολέα εκτεταμένο έλεγχο της εφαρμογής WordPress και του λογαριασμού φιλοξενίας της, ανάλογα με τα δικαιώματα που εκχωρούνται στη διαδικασία του διακομιστή ιστού.

Ένας επιτυχημένος επιθετικός θα μπορούσε ενδεχομένως:

  • Διαβάστε ή τροποποιήστε το περιεχόμενο της βάσης δεδομένων του WordPress
  • Υποκλοπή κατακερματισμών κωδικού πρόσβασης διαχειριστή
  • Δημιουργήστε μη εξουσιοδοτημένους λογαριασμούς διαχειριστή
  • Ανεβάστε κελύφη ιστού ή άλλα κακόβουλα αρχεία PHP
  • Ανακατευθύνετε τους επισκέπτες σε σελίδες phishing ή κακόβουλου λογισμικού
  • Εισάγετε κακόβουλο JavaScript σε δημοσιευμένο περιεχόμενο
  • Πρόσβαση σε πληροφορίες πελατών και παραγγελιών WooCommerce
  • Χρησιμοποιήστε τον διακομιστή για να επιτεθείτε σε άλλα συστήματα

Η πρόσβαση στο WordPress δεν παρέχει αυτόματα δικαιώματα root ή πλήρους διακομιστή. Ωστόσο, ένας παραβιασμένος ιστότοπος μπορεί να εξακολουθεί να εκθέτει ευαίσθητα δεδομένα, να βλάπτει τους επισκέπτες, να βλάπτει τις ταξινομήσεις αναζήτησης και να παρέχει βάση για περαιτέρω επιθέσεις.

Αναγκαστικές αυτόματες ενημερώσεις ασφαλείας του WordPress

Το WordPress έκανε το ασυνήθιστο βήμα της έναρξης αναγκαστικών ενημερώσεων για τις επηρεαζόμενες εκδόσεις λόγω της σοβαρότητας και της ευρείας εμβέλειας των τρωτών σημείων.

Οι ιστότοποι που επιτρέπουν τις αυτόματες ενημερώσεις παρασκηνίου θα πρέπει να αρχίσουν να λαμβάνουν την κατάλληλη ενημερωμένη έκδοση. Οι πάροχοι φιλοξενίας μπορούν επίσης να εφαρμόσουν τις ενημερώσεις μέσω των δικών τους πλατφορμών διαχείρισης.

Οι διαχειριστές θα πρέπει να επαληθεύσουν την εγκατεστημένη έκδοση αντί να υποθέτουν ότι η ενημέρωση ολοκληρώθηκε με επιτυχία. Τα δικαιώματα συστήματος αρχείων, οι απενεργοποιημένες ρυθμίσεις ενημέρωσης, οι αποτυχημένες εργασίες cron, τα προσαρμοσμένα συστήματα ανάπτυξης ή τα στοιχεία ελέγχου διαχείρισης φιλοξενίας μπορούν να αποτρέψουν μια αυτόματη ενημέρωση.

Πώς να ενημερώσετε το WordPress με μη αυτόματο τρόπο

Οι διαχειριστές με πρόσβαση στον πίνακα ελέγχου μπορούν να εγκαταστήσουν την έκδοση ασφαλείας απευθείας από το WordPress.

  1. Συνδεθείτε στον πίνακα ελέγχου διαχείρισης του WordPress.
  2. Ανοίξτε τον Πίνακα ελέγχου και επιλέξτε Ενημερώσεις.
  3. Ελέγξτε την τρέχουσα εγκατεστημένη έκδοση του WordPress.
  4. Κάντε κλικ στην Ενημέρωση τώρα εάν είναι διαθέσιμη μια επιδιορθωμένη έκδοση.
  5. Επιβεβαιώστε τη νέα έκδοση μετά την ολοκλήρωση της ενημέρωσης.
  6. Δοκιμάστε τον ιστότοπο και τα απαραίτητα πρόσθετα.
  7. Εκκαθάριση προσωρινής μνήμης εφαρμογών, διακομιστή και CDN.

Οι οργανισμοί που διαχειρίζονται το WordPress μέσω του Composer, του WP-CLI, των εικόνων κοντέινερ ή των αυτοματοποιημένων αγωγών ανάπτυξης θα πρέπει να ενημερώσουν το σχετικό πακέτο ή εικόνα και να αναδιατάξουν τον ιστότοπο.

Το Searchlight Cyber ​​παρέχει έναν δημόσιο έλεγχο

Η Searchlight Cyber ​​κυκλοφόρησε ένα δωρεάν διαδικτυακό εργαλείο που ελέγχει εάν μια εγκατάσταση WordPress φαίνεται ευάλωτη. Η εταιρεία εξηγεί το πούλι και τους προσωρινούς μετριασμούς σε αυτήνΣυμβουλευτική για την ασφάλεια wp2shell.

Ένα αποτέλεσμα σαρωτή θα πρέπει να υποστηρίζει την επαλήθευση έκδοσης και όχι να το αντικαθιστά. Αντίστροφοι διακομιστής μεσολάβησης, τείχη προστασίας εφαρμογών web, συστήματα προσωρινής αποθήκευσης ή σφάλματα δικτύου ενδέχεται να επηρεάσουν το αποτέλεσμα.

Ο ασφαλέστερος έλεγχος παραμένει επιβεβαιώνοντας ότι ο ιστότοπος εκτελεί τα WordPress 6.8.6, 6.9.5, 7.0.2, 7.1 Beta 2 ή μια μεταγενέστερη ασφαλή έκδοση για το υποκατάστημά του.

Προσωρινές προστασίες για ιστότοπους που δεν μπορούν να ενημερώσουν

Οι διαχειριστές που δεν μπορούν να ενημερώσουν αμέσως μπορούν να αποκλείσουν την ανώνυμη πρόσβαση στην ευάλωτη δέσμη διαδρομής REST API. Αυτά τα στοιχεία ελέγχου ενδέχεται να διαταράξουν τις νόμιμες ενσωματώσεις που εξαρτώνται από το WordPress REST API.

  • Αποκλεισμός /wp-json/batch/v1 στο τείχος προστασίας της εφαρμογής web
  • Αποκλεισμός αιτημάτων χρησιμοποιώντας rest_route=/batch/v1
  • Απαιτείται έλεγχος ταυτότητας για τη δέσμη διαδρομής REST API
  • Αποκλείστε προσωρινά την ανώνυμη πρόσβαση στο REST API
  • Παρακολούθηση απορριφθέντων αιτημάτων για επαναλαμβανόμενες απόπειρες εκμετάλλευσης

Και οι δύο μορφές διαδρομής πρέπει να καλύπτονται επειδή το WordPress μπορεί να λάβει αιτήματα REST μέσω τυπικών διαδρομών ή της παραμέτρου ερωτήματος rest_route.

Αυτά τα μέτρα μειώνουν την έκθεση, αλλά δεν επιδιορθώνουν τον ευάλωτο κώδικα του WordPress. Οι διαχειριστές θα πρέπει να καταργήσουν τους προσωρινούς περιορισμούς μόνο αφού εφαρμόσουν την επίσημη ενημέρωση ασφαλείας και επιβεβαιώσουν ότι η ενημέρωση κώδικα πέτυχε.

Το Cloudflare ανέπτυξε κανόνες WAF και για τα δύο CVE

Το Cloudflare ανέπτυξε νέους διαχειριζόμενους κανόνες στις 17 Ιουλίου για τον εντοπισμό και τον αποκλεισμό της κυκλοφορίας που στοχεύει τις διαδρομές SQL injection και RCE. Η εταιρεία λέει ότι οι προστασίες καλύπτουν την επισκεψιμότητα του WordPress σε δωρεάν και επί πληρωμή προγράμματα.

ΟΚαθοδήγηση Cloudflare WAFσυνιστά τον έλεγχο για παρακάμψεις συνόλου κανόνων που μπορεί να έχουν αλλάξει την ενέργεια από Αποκλεισμός σε Καταγραφή.

Η προστασία WAF προσθέτει ένα σημαντικό επίπεδο κατά την ανάπτυξη, αλλά δεν μπορεί να εγγυηθεί ότι κάθε παραλλαγή εκμετάλλευσης θα αποτύχει. Η ενημέρωση του WordPress παραμένει η κύρια αποκατάσταση.

Πώς να διερευνήσετε έναν δυνητικά παραβιασμένο ιστότοπο

Οι ιστότοποι που παρέμειναν χωρίς επιδιόρθωση μετά τη διαθεσιμότητα του δημόσιου κώδικα εκμετάλλευσης θα πρέπει να λάβουν έλεγχο ασφαλείας, ειδικά εάν τα αρχεία καταγραφής εμφανίζουν αιτήματα προς το επηρεαζόμενο τελικό σημείο παρτίδας.

  1. Διατηρήστε αρχεία καταγραφής ιστού, WAF, ελέγχου ταυτότητας και φιλοξενίας.
  2. Αναζητήστε ύποπτα αιτήματα δέσμης REST API.
  3. Ελέγξτε τους λογαριασμούς διαχειριστή WordPress που δημιουργήθηκαν πρόσφατα.
  4. Επιθεωρήστε πρόσφατα τροποποιημένα αρχεία PHP και ενεργές προσθήκες.
  5. Ελέγξτε το wp-content/uploads για μη αναμενόμενα εκτελέσιμα αρχεία.
  6. Ελέγξτε τις προγραμματισμένες εργασίες, τις προσθήκες που πρέπει να χρησιμοποιήσετε και τα αρχεία θεμάτων.
  7. Περιστρέψτε τα διαπιστευτήρια WordPress, βάσης δεδομένων, φιλοξενίας, SSH και API.
  8. Επαναφορά από επαληθευμένο καθαρό αντίγραφο ασφαλείας όταν επιβεβαιωθεί ο συμβιβασμός.

Η αλλαγή κωδικών πρόσβασης από μόνη της δεν θα καταργήσει ένα κέλυφος ιστού, κακόβουλο πρόσθετο, τροποποιημένο θέμα ή μόνιμο λογαριασμό διαχειριστή. Οι διαχειριστές θα πρέπει να εντοπίσουν και να αφαιρέσουν κάθε μηχανισμό επιμονής πριν επιστρέψουν τον ιστότοπο σε υπηρεσία.

ΟΕγγραφή patchstack wp2shellσυμβουλεύει τους ιδιοκτήτες ιστότοπων να ενημερώνονται αμέσως και αναφέρει το WordPress 7.0.2 ως την ενημερωμένη έκδοση για τον κλάδο 7.0.

Οι ιστότοποι που προστατεύονται από προσθήκες ασφαλείας ή εξωτερικά WAF θα πρέπει να εγκαταστήσουν την επίσημη ενημέρωση. Οι κανόνες του τείχους προστασίας μπορούν να μειώσουν τον κίνδυνο κατά την κυκλοφορία μιας ενημέρωσης, αλλά δεν διορθώνουν τα υποκείμενα τρωτά σημεία του Core.

Οι πάροχοι φιλοξενίας και οι αντιπροσωπείες θα πρέπει να κάνουν απογραφή κάθε διαχειριζόμενου ιστότοπου WordPress, συμπεριλαμβανομένων συστημάτων σταδιοποίησης, τομέων ανάπτυξης, εγκαταλειμμένων εγκαταστάσεων και τοποθεσιών που κρύβονται πίσω από μη τυπικά ονόματα κεντρικών υπολογιστών.

Οι ερευνητές πιστώθηκαν για τις διορθώσεις του WordPress

Το WordPress απέδωσε στον Adam Kues του Assetnote και του Searchlight Cyber ​​που ανέφερε τη σύγχυση δέσμης διαδρομής REST API και την αλυσίδα ένεσης SQL που οδήγησε σε απομακρυσμένη εκτέλεση κώδικα.

Η ομάδα ασφαλείας του WordPress πίστωσε ξεχωριστά τα TF1T, dtro και haongo με την από κοινού αναφορά του προβλήματος της ένεσης SQL που παρακολουθήθηκε ως CVE-2026-60137.

Η εμφάνιση δημόσιων εκμεταλλεύσεων και αναφερόμενων προσπαθειών επίθεσης καθιστά απαραίτητη την άμεση επαλήθευση ενημερώσεων κώδικα. Οι διαχειριστές δεν θα πρέπει να βασίζονται αποκλειστικά σε αναγκαστικές ενημερώσεις, ένα WAF ή έναν σαρωτή ευπάθειας όταν μπορούν να επιβεβαιώσουν απευθείας την εγκατεστημένη έκδοση του WordPress.

FAQ

Ποια είναι η ευπάθεια wp2shell WordPress;

Το wp2shell είναι μια αλυσίδα επίθεσης που συνδυάζει το CVE-2026-60137, ένα ελάττωμα έγχυσης SQL, με το CVE-2026-63030, μια ευπάθεια σύγχυσης REST API batch-route. Μαζί, μπορούν να ενεργοποιήσουν την απομακρυσμένη εκτέλεση κώδικα χωρίς έλεγχο ταυτότητας σε επηρεασμένους ιστότοπους WordPress 6.9 και 7.0.

Ποιες εκδόσεις του WordPress διορθώνουν το wp2shell;

Τα WordPress 6.9.5 και 7.0.2 διορθώνουν την πλήρη αλυσίδα RCE wp2shell. Το WordPress 6.8.6 διορθώνει την ένεση SQL που επηρεάζει τον κλάδο 6.8, ενώ το WordPress 7.1 Beta 2 περιέχει και τις δύο επιδιορθώσεις.

Απαιτεί το wp2shell μια ευάλωτη προσθήκη WordPress;

Όχι. Τα τρωτά σημεία υπάρχουν στον πυρήνα του WordPress και μπορούν να επηρεάσουν μια τυπική εγκατάσταση χωρίς προσθήκες τρίτων. Η επίθεση δεν απαιτεί έγκυρο λογαριασμό WordPress ή αλληλεπίδραση με τον χρήστη.

Οι εισβολείς εκμεταλλεύονται το wp2shell;

Ναί. Ο δημόσιος κώδικας απόδειξης ιδέας είναι διαθέσιμος και οι εταιρείες ασφαλείας έχουν αναφέρει απόπειρες εκμετάλλευσης έναντι μη επιδιορθωμένων ιστότοπων WordPress. Οι διαχειριστές θα πρέπει να ενημερώνουν και να ελέγχουν τους εκτεθειμένους ιστότοπους για ενδείξεις συμβιβασμού.