wp2shell WordPress RCE:tä hyödynnettiin hätäkorjauksen jälkeen

Hyökkääjät ovat alkaneet kohdistaa kohteeksi kaksi äskettäin korjattua WordPress Core -haavoittuvuutta, jotka voidaan ketjuttaa suorittamaan koodia ilman todennusta. Julkiset proof-of-concept-hyökkääjät ilmestyivät pian sen jälkeen, kun WordPress julkaisi hätäturvapäivitykset.

Hyökkäysketju, joka tunnetaan nimellä wp2shell, toimii kyseisiä WordPress 6.9- ja 7.0 -asennuksia vastaan ​​ilman, että se vaatii kelvollista tiliä, haavoittuvaa laajennusta tai käyttäjän toimia. Onnistunut hyökkääjä voi päästä käsiksi tietokannan sisältöön ja saada haavoittuneen verkkosivuston hallintaansa.

Järjestelmänvalvojien tulee päivittää WordPress 6.8 -sivustot versioon 6.8.6, WordPress 6.9 -sivustot versioon 6.9.5 ja WordPress 7.0 -sivustot versioon 7.0.2. WordPress 7.1 Beta -käyttäjien tulee asentaa Beta 2 tai uudempi versio.

WordPress julkaisi hätäpäivityksen

WordPress julkaisi senWordPress 7.0.2 -tietoturvajulkaisu17. heinäkuuta 2026. Päivitys korjaa yhden kriittisen ongelman ja yhden erittäin vakavan haavoittuvuuden.

Wp2shell-hyökkäysketju yhdistää SQL-injektiovirheen REST API:n eräreitin sekaannusvirheeseen. Haavoittuvuuksilla on erilliset CVE-tunnisteet, koska ne vaikuttavat WordPress Coren eri osiin.

WordPress otti käyttöön pakotetut päivitykset automaattisen päivitysjärjestelmän kautta sivustoille, joilla on kyseisiä versioita. Järjestelmänvalvojien tulee silti tarkistaa jokainen sivusto manuaalisesti, koska automaattiset päivitykset voivat epäonnistua tai jäädä pois käytöstä joissakin ympäristöissä.

wp2shell yhdistää kaksi WordPress Core -haavoittuvuutta

CVE-2026-60137 on WP_Query-luokan käsittelemän parametrin author__not_in todentamaton SQL-lisäyksen haavoittuvuus. Se vaikuttaa WordPressin versioihin 6.8.0 - 6.8.5, 6.9.0 - 6.9.4 ja 7.0.0 - 7.0.1.

CVE-2026-63030 sisältää reitin sekaannusta WordPress REST API -eräpäätepisteessä. Se voi antaa alipyynnön saavuttaa tahattoman takaisinsoiton validointi- ja reittirajoituksilla, jotka eivät ole synkronoituja.

Kun hyökkääjät yhdistävät WordPress 6.9:n tai 7.0:n kaksi heikkoutta, he voivat siirtyä nimettömästä pyynnöstä SQL-injektioon ja koodin etäsuoritukseen. TheSearchlight Cyber ​​wp2shell -raporttisanoo, että hyökkäys toimii varastoasennusta vastaan ​​ilman lisälaajennuksia.

HaavoittuvuusTyyppiVaikuttavat oksatMahdollinen vaikutus
CVE-2026-60137SQL-injektioWordPress 6.8, 6.9 ja 7.0Luvaton pääsy tietokantaan
CVE-2026-63030REST API eräreitin sekaannusWordPress 6.9 ja 7.0Ottaa käyttöön todentamattoman RCE-ketjun
wp2shell-ketjuYhdistetty hyväksikäyttöVaikuttavat WordPress 6.9- ja 7.0 -julkaisutEtäkoodin suoritus ja sivuston haltuunotto

Pysyvä objektin välimuisti muuttaa valotusta

Searchlight Cyber ​​kuvaili alun perin hyökkäyksellä olevan WordPress-varastoasennuksen edellytyksiä. Myöhempi analyysi lisäsi tärkeän teknisen tilanteen, joka vaikuttaa RCE-polkuun.

MukaanCloudflaren WordPress-haavoittuvuusanalyysi, CVE-2026-63030 voi mahdollistaa todentamattoman koodin suorittamisen REST API -eräpäätepisteen kautta, kun sivusto ei käytä pysyvää objektivälimuistia.

Monet tavalliset WordPress-asennukset eivät käytä pysyvää objektivälimuistia oletuksena. Siksi järjestelmänvalvojien tulisi päivittää asennetun WordPress-version perusteella sen sijaan, että he yrittäisivät määrittää turvallisuuden pelkän välimuistin määrityksen avulla.

Mihin WordPress-versioihin tämä vaikuttaa?

Nämä kaksi haavoittuvuutta kattavat eri versioalueet. WordPress 6.8 sisältää SQL-injektiovirheen, mutta ei koko wp2shell RCE -ketjun edellyttämää REST API -reitin sekaannusta.

WordPress-versioSQL-injektion tilawp2shell RCE-tilaVaadittu päivitys
Aikaisemmin kuin 6.8.0Nämä CVE:t eivät vaikuta niihinEi vaikutaSiirry ylläpidettyyn julkaisuun
6.8.0 - 6.8.5VaikuttaaEi vaikuta koko ketjuunPäivitä versioon 6.8.6 tai uudempaan
6.9.0 - 6.9.4VaikuttaaVaikuttaaPäivitä versioon 6.9.5 tai uudempaan
7.0.0 - 7.0.1VaikuttaaVaikuttaaPäivitä versioon 7.0.2 tai uudempaan
WordPress 7.1 Beta 1VaikuttaaVaikuttaaPäivitä versioon 7.1 Beta 2 tai uudempaan

VirkamiesWordPressin julkaisuilmoitusvahvistaa, että nämä kaksi haavoittuvuutta eivät vaikuta WordPress 6.8:aa edeltäviin versioihin.

Vanhemman version käyttäminen ei kuitenkaan tarjoa turvallista pitkän aikavälin vaihtoehtoa. Tukemattomat ja vanhentuneet WordPress-haarat voivat sisältää muita haavoittuvuuksia eivätkä enää saa täydellistä suojaushuoltoa.

Julkisia hyväksikäyttöjä ilmeni julkistamisen jälkeen

Searchlight Cyber ​​kieltäytyi yksityiskohtaisesta hyödyntämismenetelmästään antaakseen järjestelmänvalvojille aikaa päivittää. WordPress Core on kuitenkin avoimen lähdekoodin lähde, jonka avulla muut tutkijat voivat verrata korjattua ja haavoittuvaa koodia.

Julkiset proof-of-concept-projektit ilmestyivät pian tietoturvajulkaisun jälkeen. Jotkut osoittivat pääsyä tietokantaan, salasanojen tiivisteen purkamista tai laajempaa reittiä koodin suorittamiseen.

ThePatchstack-haavoittuvuuden merkintäluokittelee nyt CVE-2026-63030 tunnetusti hyödynnettäväksi. Muut turvayritykset ovat myös raportoineet yrityksistä torjua hunajapuruja ja reagoida haavoittuviin kohteisiin.

Kuinka hyökkääjät voivat käyttää wp2shelliä

Koodin etäsuoritus voi antaa hyökkääjälle laajan hallinnan WordPress-sovelluksesta ja sen isännöintitilistä riippuen verkkopalvelinprosessille myönnetyistä käyttöoikeuksista.

Menestyvä hyökkääjä voisi mahdollisesti:

  • Lue tai muokkaa WordPress-tietokannan sisältöä
  • Varasta järjestelmänvalvojan salasanatiivisteet
  • Luo luvattomia järjestelmänvalvojatilejä
  • Lataa web-kuoret tai muut haitalliset PHP-tiedostot
  • Ohjaa vierailijat tietojenkalastelu- tai haittaohjelmasivuille
  • Lisää haitallista JavaScriptiä julkaistuun sisältöön
  • Käytä WooCommercen asiakas- ja tilaustietoja
  • Käytä palvelinta hyökätäksesi muihin järjestelmiin

Pääsy WordPressiin ei anna automaattisesti pääkäyttäjän tai täydellisiä palvelinoikeuksia. Vaarantunut sivusto voi kuitenkin edelleen paljastaa arkaluonteisia tietoja, vahingoittaa vierailijoita, vahingoittaa hakusijoituksia ja tarjota jalansijaa uusille hyökkäyksille.

WordPress pakotti automaattiset tietoturvapäivitykset

WordPress otti epätavallisen askeleen ja aloitti pakotetut päivitykset kyseisille versioille haavoittuvuuksien vakavuuden ja laajan ulottuvuuden vuoksi.

Sivustojen, jotka sallivat automaattiset taustapäivitykset, pitäisi alkaa saada asianmukainen korjattu julkaisu. Isännöintipalveluntarjoajat voivat myös käyttää päivityksiä omien hallintaalustojensa kautta.

Järjestelmänvalvojien tulee tarkistaa asennettu versio sen sijaan, että oletetaan päivityksen onnistuneen. Tiedostojärjestelmän käyttöoikeudet, poistetut päivitysasetukset, epäonnistuneet cron-tehtävät, mukautetut käyttöönottojärjestelmät tai hallitut isännöintiohjaimet voivat estää automaattisen päivityksen.

Kuinka päivittää WordPress manuaalisesti

Järjestelmänvalvojat, joilla on pääsy kojelautaan, voivat asentaa tietoturvajulkaisun suoraan WordPressistä.

  1. Kirjaudu sisään WordPressin hallintapaneeliin.
  2. Avaa Dashboard ja valitse Päivitykset.
  3. Tarkista tällä hetkellä asennettu WordPress-versio.
  4. Napsauta Päivitä nyt, jos korjattu julkaisu on saatavilla.
  5. Vahvista uusi versio, kun päivitys on valmis.
  6. Testaa verkkosivustoa ja tärkeitä laajennuksia.
  7. Tyhjennä sovellus-, palvelin- ja CDN-välimuistit.

Organisaatioiden, jotka hallitsevat WordPressiä Composerin, WP-CLI:n, säilön kuvien tai automaattisten käyttöönottoputkien kautta, tulee päivittää asianmukainen paketti tai kuva ja ottaa sivusto käyttöön uudelleen.

Searchlight Cyber ​​tarjoaa julkisen tarkistuksen

Searchlight Cyber ​​julkaisi ilmaisen verkkotyökalun, joka testaa, näyttääkö WordPress-asennus haavoittuvalta. Yhtiö selittää tarkistuksen ja väliaikaiset lievennykset omassawp2shell-tietoturvatiedote.

Skannerin tuloksen tulee tukea version vahvistusta, ei korvata sitä. Käänteiset välityspalvelimet, verkkosovellusten palomuurit, välimuistijärjestelmät tai verkkovirheet voivat vaikuttaa tulokseen.

Turvallisin tarkistus varmistaa, että sivustolla on WordPress 6.8.6, 6.9.5, 7.0.2, 7.1 Beta 2 tai uudempi suojattu julkaisu sen haaralle.

Väliaikainen suojaus sivustoille, joita ei voi päivittää

Järjestelmänvalvojat, jotka eivät pysty päivittämään välittömästi, voivat estää anonyymin pääsyn haavoittuvaan REST API -eräreittiin. Nämä ohjaimet voivat häiritä laillisia integraatioita, jotka riippuvat WordPress REST API:sta.

  • Estä /wp-json/batch/v1 verkkosovelluksen palomuurissa
  • Estä pyynnöt käyttämällä rest_route=/batch/v1
  • Vaadi todennus REST API -eräreitille
  • Estä tilapäisesti anonyymi REST API -käyttö
  • Tarkkaile hylättyjä pyyntöjä toistuvien hyväksikäyttöyritysten varalta

Molemmat reittimuodot on katettava, koska WordPress voi vastaanottaa REST-pyyntöjä vakiopolkujen tai rest_route-kyselyparametrin kautta.

Nämä toimenpiteet vähentävät altistumista, mutta eivät korjaa haavoittuvaa WordPress-koodia. Järjestelmänvalvojien tulee poistaa väliaikaiset rajoitukset vasta virallisen tietoturvapäivityksen asentamisen ja korjauksen onnistumisen vahvistamisen jälkeen.

Cloudflare otti käyttöön WAF-säännöt molemmille CVE:ille

Cloudflare otti käyttöön uudet hallitut säännöt 17. heinäkuuta havaitakseen ja estääkseen SQL-injektio- ja RCE-polkuihin kohdistuvan liikenteen. Yhtiö sanoo, että suojaukset kattavat välityspalvelimen WordPress-liikenteen ilmaisissa ja maksullisissa suunnitelmissa.

TheCloudflare WAF -opastussuosittelee tarkistamaan sääntöjoukon ohitukset, jotka ovat saattaneet muuttaa toiminnon Estä-tilasta lokiin.

WAF-suojaus lisää tärkeän kerroksen käyttöönoton aikana, mutta se ei voi taata, että jokainen hyväksikäyttömuunnelma epäonnistuu. WordPressin päivittäminen on edelleen ensisijainen korjaustoimenpide.

Mahdollisesti vaarantuneen sivuston tutkiminen

Sivustoille, joita ei ole korjattu julkisen hyväksikäyttökoodin tullessa saataville, tulee tehdä turvallisuustarkistus, varsinkin jos lokit näyttävät pyyntöjä kyseiselle eräpäätepisteelle.

  1. Säilytä verkko-, WAF-, todennus- ja isännöintilokit.
  2. Etsi epäilyttäviä REST-sovellusliittymäpyyntöjä.
  3. Tarkista äskettäin luodut WordPress-järjestelmänvalvojan tilit.
  4. Tarkista äskettäin muokatut PHP-tiedostot ja aktiiviset lisäosat.
  5. Tarkista wp-content/uploads odottamattomien suoritustiedostojen varalta.
  6. Tarkista ajoitetut tehtävät, pakolliset lisäosat ja teematiedostot.
  7. Kierrä WordPressin, tietokannan, isännöinnin, SSH:n ja API:n valtuustietoja.
  8. Palauta tarkistetusta puhtaasta varmuuskopiosta, kun kompromissi on vahvistettu.

Pelkästään salasanojen vaihtaminen ei poista verkkokuorta, haitallista laajennusta, muokattua teemaa tai pysyvää järjestelmänvalvojan tiliä. Järjestelmänvalvojien tulee tunnistaa ja poistaa kaikki pysyvyysmekanismit ennen sivuston palauttamista palveluun.

ThePatchstack wp2shell -tietueneuvoo sivuston omistajia päivittämään välittömästi ja listaa WordPress 7.0.2:n korjatuksi julkaisuksi 7.0-haaralle.

Suojauslaajennuksilla tai ulkoisilla WAF:eilla suojattujen sivustojen tulee silti asentaa virallinen päivitys. Palomuurisäännöt voivat vähentää riskiä päivityksen julkaisun aikana, mutta ne eivät korjaa taustalla olevia ydinhaavoittuvuuksia.

Isännöintipalveluntarjoajien ja toimistojen tulisi inventoida kaikki hallinnoidut WordPress-sivustot, mukaan lukien esitysjärjestelmät, kehitysalueet, hylätyt asennukset ja sivustot, jotka on piilotettu epätyypillisten isäntänimien taakse.

Tutkijat kiittelivät WordPress-korjauksista

WordPress tunnusti Adam Kuesin Assetnotesta ja Searchlight Cyberista REST API:n eräreittien sekaannuksesta ja SQL-injektioketjusta, joka johti koodin etäsuorittamiseen.

WordPress-tietoturvatiimi tunnusti erikseen TF1T:n, dtro:n ja haongon, kun he raportoivat yhdessä SQL-injektioongelman, joka jäljitettiin nimellä CVE-2026-60137.

Julkisten hyväksikäyttöjen ja raportoitujen hyökkäysyritysten esiintyminen tekee välittömästä korjaustiedoston tarkistamisesta välttämätöntä. Järjestelmänvalvojien ei tule luottaa pelkästään pakotettuihin päivityksiin, WAF:iin tai haavoittuvuustarkistuksiin, kun he voivat vahvistaa asennetun WordPress-version suoraan.

FAQ

Mikä on wp2shell WordPressin haavoittuvuus?

wp2shell on hyökkäysketju, joka yhdistää CVE-2026-60137:n, SQL-injektiovirheen, ja CVE-2026-63030, REST API:n eräreitin hämmennyshaavoittuvuuden. Yhdessä ne voivat mahdollistaa koodin etäsuorituksen ilman todennusta WordPress 6.9- ja 7.0-sivustoilla, joita asia koskee.

Mitkä WordPress-versiot korjaavat wp2shellin?

WordPress 6.9.5 ja 7.0.2 korjaavat koko wp2shell RCE -ketjun. WordPress 6.8.6 korjaa 6.8 haaraan vaikuttavan SQL-injektion, kun taas WordPress 7.1 Beta 2 sisältää molemmat korjaukset.

Vaatiiko wp2shell haavoittuvan WordPress-laajennuksen?

Ei. Haavoittuvuudet ovat WordPress Coressa, ja ne voivat vaikuttaa vakioasennukseen ilman kolmannen osapuolen laajennuksia. Hyökkäys ei vaadi kelvollista WordPress-tiliä tai käyttäjän vuorovaikutusta.

Hyödyntävätkö hyökkääjät wp2shelliä?

Kyllä. Julkinen proof-of-concept-koodi on saatavilla, ja tietoturvayritykset ovat raportoineet hyväksikäyttöyrityksistä korjaamattomia WordPress-sivustoja vastaan. Järjestelmänvalvojien tulee päivittää ja tarkistaa altistuneet sivustot kompromissien varalta.