Hyökkääjät ovat alkaneet kohdistaa kohteeksi kaksi äskettäin korjattua WordPress Core -haavoittuvuutta, jotka voidaan ketjuttaa suorittamaan koodia ilman todennusta. Julkiset proof-of-concept-hyökkääjät ilmestyivät pian sen jälkeen, kun WordPress julkaisi hätäturvapäivitykset.
Hyökkäysketju, joka tunnetaan nimellä wp2shell, toimii kyseisiä WordPress 6.9- ja 7.0 -asennuksia vastaan ilman, että se vaatii kelvollista tiliä, haavoittuvaa laajennusta tai käyttäjän toimia. Onnistunut hyökkääjä voi päästä käsiksi tietokannan sisältöön ja saada haavoittuneen verkkosivuston hallintaansa.
Järjestelmänvalvojien tulee päivittää WordPress 6.8 -sivustot versioon 6.8.6, WordPress 6.9 -sivustot versioon 6.9.5 ja WordPress 7.0 -sivustot versioon 7.0.2. WordPress 7.1 Beta -käyttäjien tulee asentaa Beta 2 tai uudempi versio.
WordPress julkaisi hätäpäivityksen
WordPress julkaisi senWordPress 7.0.2 -tietoturvajulkaisu17. heinäkuuta 2026. Päivitys korjaa yhden kriittisen ongelman ja yhden erittäin vakavan haavoittuvuuden.
Wp2shell-hyökkäysketju yhdistää SQL-injektiovirheen REST API:n eräreitin sekaannusvirheeseen. Haavoittuvuuksilla on erilliset CVE-tunnisteet, koska ne vaikuttavat WordPress Coren eri osiin.
WordPress otti käyttöön pakotetut päivitykset automaattisen päivitysjärjestelmän kautta sivustoille, joilla on kyseisiä versioita. Järjestelmänvalvojien tulee silti tarkistaa jokainen sivusto manuaalisesti, koska automaattiset päivitykset voivat epäonnistua tai jäädä pois käytöstä joissakin ympäristöissä.
wp2shell yhdistää kaksi WordPress Core -haavoittuvuutta
CVE-2026-60137 on WP_Query-luokan käsittelemän parametrin author__not_in todentamaton SQL-lisäyksen haavoittuvuus. Se vaikuttaa WordPressin versioihin 6.8.0 - 6.8.5, 6.9.0 - 6.9.4 ja 7.0.0 - 7.0.1.
CVE-2026-63030 sisältää reitin sekaannusta WordPress REST API -eräpäätepisteessä. Se voi antaa alipyynnön saavuttaa tahattoman takaisinsoiton validointi- ja reittirajoituksilla, jotka eivät ole synkronoituja.
Kun hyökkääjät yhdistävät WordPress 6.9:n tai 7.0:n kaksi heikkoutta, he voivat siirtyä nimettömästä pyynnöstä SQL-injektioon ja koodin etäsuoritukseen. TheSearchlight Cyber wp2shell -raporttisanoo, että hyökkäys toimii varastoasennusta vastaan ilman lisälaajennuksia.
| Haavoittuvuus | Tyyppi | Vaikuttavat oksat | Mahdollinen vaikutus |
|---|---|---|---|
| CVE-2026-60137 | SQL-injektio | WordPress 6.8, 6.9 ja 7.0 | Luvaton pääsy tietokantaan |
| CVE-2026-63030 | REST API eräreitin sekaannus | WordPress 6.9 ja 7.0 | Ottaa käyttöön todentamattoman RCE-ketjun |
| wp2shell-ketju | Yhdistetty hyväksikäyttö | Vaikuttavat WordPress 6.9- ja 7.0 -julkaisut | Etäkoodin suoritus ja sivuston haltuunotto |
Pysyvä objektin välimuisti muuttaa valotusta
Searchlight Cyber kuvaili alun perin hyökkäyksellä olevan WordPress-varastoasennuksen edellytyksiä. Myöhempi analyysi lisäsi tärkeän teknisen tilanteen, joka vaikuttaa RCE-polkuun.
MukaanCloudflaren WordPress-haavoittuvuusanalyysi, CVE-2026-63030 voi mahdollistaa todentamattoman koodin suorittamisen REST API -eräpäätepisteen kautta, kun sivusto ei käytä pysyvää objektivälimuistia.
Monet tavalliset WordPress-asennukset eivät käytä pysyvää objektivälimuistia oletuksena. Siksi järjestelmänvalvojien tulisi päivittää asennetun WordPress-version perusteella sen sijaan, että he yrittäisivät määrittää turvallisuuden pelkän välimuistin määrityksen avulla.
Mihin WordPress-versioihin tämä vaikuttaa?
Nämä kaksi haavoittuvuutta kattavat eri versioalueet. WordPress 6.8 sisältää SQL-injektiovirheen, mutta ei koko wp2shell RCE -ketjun edellyttämää REST API -reitin sekaannusta.
| WordPress-versio | SQL-injektion tila | wp2shell RCE-tila | Vaadittu päivitys |
|---|---|---|---|
| Aikaisemmin kuin 6.8.0 | Nämä CVE:t eivät vaikuta niihin | Ei vaikuta | Siirry ylläpidettyyn julkaisuun |
| 6.8.0 - 6.8.5 | Vaikuttaa | Ei vaikuta koko ketjuun | Päivitä versioon 6.8.6 tai uudempaan |
| 6.9.0 - 6.9.4 | Vaikuttaa | Vaikuttaa | Päivitä versioon 6.9.5 tai uudempaan |
| 7.0.0 - 7.0.1 | Vaikuttaa | Vaikuttaa | Päivitä versioon 7.0.2 tai uudempaan |
| WordPress 7.1 Beta 1 | Vaikuttaa | Vaikuttaa | Päivitä versioon 7.1 Beta 2 tai uudempaan |
VirkamiesWordPressin julkaisuilmoitusvahvistaa, että nämä kaksi haavoittuvuutta eivät vaikuta WordPress 6.8:aa edeltäviin versioihin.
Vanhemman version käyttäminen ei kuitenkaan tarjoa turvallista pitkän aikavälin vaihtoehtoa. Tukemattomat ja vanhentuneet WordPress-haarat voivat sisältää muita haavoittuvuuksia eivätkä enää saa täydellistä suojaushuoltoa.
Julkisia hyväksikäyttöjä ilmeni julkistamisen jälkeen
Searchlight Cyber kieltäytyi yksityiskohtaisesta hyödyntämismenetelmästään antaakseen järjestelmänvalvojille aikaa päivittää. WordPress Core on kuitenkin avoimen lähdekoodin lähde, jonka avulla muut tutkijat voivat verrata korjattua ja haavoittuvaa koodia.
Julkiset proof-of-concept-projektit ilmestyivät pian tietoturvajulkaisun jälkeen. Jotkut osoittivat pääsyä tietokantaan, salasanojen tiivisteen purkamista tai laajempaa reittiä koodin suorittamiseen.
ThePatchstack-haavoittuvuuden merkintäluokittelee nyt CVE-2026-63030 tunnetusti hyödynnettäväksi. Muut turvayritykset ovat myös raportoineet yrityksistä torjua hunajapuruja ja reagoida haavoittuviin kohteisiin.
Kuinka hyökkääjät voivat käyttää wp2shelliä
Koodin etäsuoritus voi antaa hyökkääjälle laajan hallinnan WordPress-sovelluksesta ja sen isännöintitilistä riippuen verkkopalvelinprosessille myönnetyistä käyttöoikeuksista.
Menestyvä hyökkääjä voisi mahdollisesti:
- Lue tai muokkaa WordPress-tietokannan sisältöä
- Varasta järjestelmänvalvojan salasanatiivisteet
- Luo luvattomia järjestelmänvalvojatilejä
- Lataa web-kuoret tai muut haitalliset PHP-tiedostot
- Ohjaa vierailijat tietojenkalastelu- tai haittaohjelmasivuille
- Lisää haitallista JavaScriptiä julkaistuun sisältöön
- Käytä WooCommercen asiakas- ja tilaustietoja
- Käytä palvelinta hyökätäksesi muihin järjestelmiin
Pääsy WordPressiin ei anna automaattisesti pääkäyttäjän tai täydellisiä palvelinoikeuksia. Vaarantunut sivusto voi kuitenkin edelleen paljastaa arkaluonteisia tietoja, vahingoittaa vierailijoita, vahingoittaa hakusijoituksia ja tarjota jalansijaa uusille hyökkäyksille.
WordPress pakotti automaattiset tietoturvapäivitykset
WordPress otti epätavallisen askeleen ja aloitti pakotetut päivitykset kyseisille versioille haavoittuvuuksien vakavuuden ja laajan ulottuvuuden vuoksi.
Sivustojen, jotka sallivat automaattiset taustapäivitykset, pitäisi alkaa saada asianmukainen korjattu julkaisu. Isännöintipalveluntarjoajat voivat myös käyttää päivityksiä omien hallintaalustojensa kautta.
Järjestelmänvalvojien tulee tarkistaa asennettu versio sen sijaan, että oletetaan päivityksen onnistuneen. Tiedostojärjestelmän käyttöoikeudet, poistetut päivitysasetukset, epäonnistuneet cron-tehtävät, mukautetut käyttöönottojärjestelmät tai hallitut isännöintiohjaimet voivat estää automaattisen päivityksen.
Kuinka päivittää WordPress manuaalisesti
Järjestelmänvalvojat, joilla on pääsy kojelautaan, voivat asentaa tietoturvajulkaisun suoraan WordPressistä.
- Kirjaudu sisään WordPressin hallintapaneeliin.
- Avaa Dashboard ja valitse Päivitykset.
- Tarkista tällä hetkellä asennettu WordPress-versio.
- Napsauta Päivitä nyt, jos korjattu julkaisu on saatavilla.
- Vahvista uusi versio, kun päivitys on valmis.
- Testaa verkkosivustoa ja tärkeitä laajennuksia.
- Tyhjennä sovellus-, palvelin- ja CDN-välimuistit.
Organisaatioiden, jotka hallitsevat WordPressiä Composerin, WP-CLI:n, säilön kuvien tai automaattisten käyttöönottoputkien kautta, tulee päivittää asianmukainen paketti tai kuva ja ottaa sivusto käyttöön uudelleen.
Searchlight Cyber tarjoaa julkisen tarkistuksen
Searchlight Cyber julkaisi ilmaisen verkkotyökalun, joka testaa, näyttääkö WordPress-asennus haavoittuvalta. Yhtiö selittää tarkistuksen ja väliaikaiset lievennykset omassawp2shell-tietoturvatiedote.
Skannerin tuloksen tulee tukea version vahvistusta, ei korvata sitä. Käänteiset välityspalvelimet, verkkosovellusten palomuurit, välimuistijärjestelmät tai verkkovirheet voivat vaikuttaa tulokseen.
Turvallisin tarkistus varmistaa, että sivustolla on WordPress 6.8.6, 6.9.5, 7.0.2, 7.1 Beta 2 tai uudempi suojattu julkaisu sen haaralle.
Väliaikainen suojaus sivustoille, joita ei voi päivittää
Järjestelmänvalvojat, jotka eivät pysty päivittämään välittömästi, voivat estää anonyymin pääsyn haavoittuvaan REST API -eräreittiin. Nämä ohjaimet voivat häiritä laillisia integraatioita, jotka riippuvat WordPress REST API:sta.
- Estä /wp-json/batch/v1 verkkosovelluksen palomuurissa
- Estä pyynnöt käyttämällä rest_route=/batch/v1
- Vaadi todennus REST API -eräreitille
- Estä tilapäisesti anonyymi REST API -käyttö
- Tarkkaile hylättyjä pyyntöjä toistuvien hyväksikäyttöyritysten varalta
Molemmat reittimuodot on katettava, koska WordPress voi vastaanottaa REST-pyyntöjä vakiopolkujen tai rest_route-kyselyparametrin kautta.
Nämä toimenpiteet vähentävät altistumista, mutta eivät korjaa haavoittuvaa WordPress-koodia. Järjestelmänvalvojien tulee poistaa väliaikaiset rajoitukset vasta virallisen tietoturvapäivityksen asentamisen ja korjauksen onnistumisen vahvistamisen jälkeen.
Cloudflare otti käyttöön WAF-säännöt molemmille CVE:ille
Cloudflare otti käyttöön uudet hallitut säännöt 17. heinäkuuta havaitakseen ja estääkseen SQL-injektio- ja RCE-polkuihin kohdistuvan liikenteen. Yhtiö sanoo, että suojaukset kattavat välityspalvelimen WordPress-liikenteen ilmaisissa ja maksullisissa suunnitelmissa.
TheCloudflare WAF -opastussuosittelee tarkistamaan sääntöjoukon ohitukset, jotka ovat saattaneet muuttaa toiminnon Estä-tilasta lokiin.
WAF-suojaus lisää tärkeän kerroksen käyttöönoton aikana, mutta se ei voi taata, että jokainen hyväksikäyttömuunnelma epäonnistuu. WordPressin päivittäminen on edelleen ensisijainen korjaustoimenpide.
Mahdollisesti vaarantuneen sivuston tutkiminen
Sivustoille, joita ei ole korjattu julkisen hyväksikäyttökoodin tullessa saataville, tulee tehdä turvallisuustarkistus, varsinkin jos lokit näyttävät pyyntöjä kyseiselle eräpäätepisteelle.
- Säilytä verkko-, WAF-, todennus- ja isännöintilokit.
- Etsi epäilyttäviä REST-sovellusliittymäpyyntöjä.
- Tarkista äskettäin luodut WordPress-järjestelmänvalvojan tilit.
- Tarkista äskettäin muokatut PHP-tiedostot ja aktiiviset lisäosat.
- Tarkista wp-content/uploads odottamattomien suoritustiedostojen varalta.
- Tarkista ajoitetut tehtävät, pakolliset lisäosat ja teematiedostot.
- Kierrä WordPressin, tietokannan, isännöinnin, SSH:n ja API:n valtuustietoja.
- Palauta tarkistetusta puhtaasta varmuuskopiosta, kun kompromissi on vahvistettu.
Pelkästään salasanojen vaihtaminen ei poista verkkokuorta, haitallista laajennusta, muokattua teemaa tai pysyvää järjestelmänvalvojan tiliä. Järjestelmänvalvojien tulee tunnistaa ja poistaa kaikki pysyvyysmekanismit ennen sivuston palauttamista palveluun.
ThePatchstack wp2shell -tietueneuvoo sivuston omistajia päivittämään välittömästi ja listaa WordPress 7.0.2:n korjatuksi julkaisuksi 7.0-haaralle.
Suojauslaajennuksilla tai ulkoisilla WAF:eilla suojattujen sivustojen tulee silti asentaa virallinen päivitys. Palomuurisäännöt voivat vähentää riskiä päivityksen julkaisun aikana, mutta ne eivät korjaa taustalla olevia ydinhaavoittuvuuksia.
Isännöintipalveluntarjoajien ja toimistojen tulisi inventoida kaikki hallinnoidut WordPress-sivustot, mukaan lukien esitysjärjestelmät, kehitysalueet, hylätyt asennukset ja sivustot, jotka on piilotettu epätyypillisten isäntänimien taakse.
Tutkijat kiittelivät WordPress-korjauksista
WordPress tunnusti Adam Kuesin Assetnotesta ja Searchlight Cyberista REST API:n eräreittien sekaannuksesta ja SQL-injektioketjusta, joka johti koodin etäsuorittamiseen.
WordPress-tietoturvatiimi tunnusti erikseen TF1T:n, dtro:n ja haongon, kun he raportoivat yhdessä SQL-injektioongelman, joka jäljitettiin nimellä CVE-2026-60137.
Julkisten hyväksikäyttöjen ja raportoitujen hyökkäysyritysten esiintyminen tekee välittömästä korjaustiedoston tarkistamisesta välttämätöntä. Järjestelmänvalvojien ei tule luottaa pelkästään pakotettuihin päivityksiin, WAF:iin tai haavoittuvuustarkistuksiin, kun he voivat vahvistaa asennetun WordPress-version suoraan.
FAQ
Mikä on wp2shell WordPressin haavoittuvuus?
wp2shell on hyökkäysketju, joka yhdistää CVE-2026-60137:n, SQL-injektiovirheen, ja CVE-2026-63030, REST API:n eräreitin hämmennyshaavoittuvuuden. Yhdessä ne voivat mahdollistaa koodin etäsuorituksen ilman todennusta WordPress 6.9- ja 7.0-sivustoilla, joita asia koskee.
Mitkä WordPress-versiot korjaavat wp2shellin?
WordPress 6.9.5 ja 7.0.2 korjaavat koko wp2shell RCE -ketjun. WordPress 6.8.6 korjaa 6.8 haaraan vaikuttavan SQL-injektion, kun taas WordPress 7.1 Beta 2 sisältää molemmat korjaukset.
Vaatiiko wp2shell haavoittuvan WordPress-laajennuksen?
Ei. Haavoittuvuudet ovat WordPress Coressa, ja ne voivat vaikuttaa vakioasennukseen ilman kolmannen osapuolen laajennuksia. Hyökkäys ei vaadi kelvollista WordPress-tiliä tai käyttäjän vuorovaikutusta.
Hyödyntävätkö hyökkääjät wp2shelliä?
Kyllä. Julkinen proof-of-concept-koodi on saatavilla, ja tietoturvayritykset ovat raportoineet hyväksikäyttöyrityksistä korjaamattomia WordPress-sivustoja vastaan. Järjestelmänvalvojien tulee päivittää ja tarkistaa altistuneet sivustot kompromissien varalta.
