Der findes nu offentlige exploits til to alvorlige sårbarheder i WordPress Core, som samlet kaldes wp2shell.
Angribere kan kombinere WordPress wp2shell-sårbarhederne for at køre skadelig kode på sårbare hjemmesider uden godkendelse. Sikkerhedsforskere har også opdaget tidlige tegn på udnyttelse i virkelige angreb.
Den fulde angrebskæde påvirker WordPress 6.9.0 til 6.9.4 og versionerne 7.0.0 til 7.0.1. Administratorer bør straks opdatere til WordPress 6.9.5 eller 7.0.2.
To sårbarheder skaber wp2shell-angrebet
wp2shell-angrebet bygger ikke på én sikkerhedsfejl. I stedet kombinerer det to separate sårbarheder i WordPress Core.
Forskere sporer den første sårbarhed som CVE-2026-63030. Den omhandler forvirring i en batch-rute i WordPress REST API.
Fejlen dukkede først op i WordPress 6.9. Angribere kan kombinere den med en separat SQL-injektionssårbarhed for at opnå fjernudførelse af kode.
Den anden sårbarhed, CVE-2026-60137, påvirker parameteren author__not_in i WP_Query. Den giver angribere mulighed for at injicere skadelige SQL-kommandoer på sårbare hjemmesider.
SQL-injektionsproblemet påvirker WordPress 6.8 og nyere versioner. Angribere kan dog ikke bruge det til den komplette wp2shell-kæde med fjernudførelse af kode i WordPress 6.8.
Det skyldes, at den nødvendige REST API-sårbarhed først blev introduceret i WordPress 6.9.
Angrebet kræver ingen godkendelse
WordPress wp2shell-sårbarhederne udgør en særligt alvorlig risiko, fordi angribere kan udnytte dem på afstand uden at logge ind.
Ifølge forskerne, der opdagede sårbarhederne, kan en anonym angriber målrette en standardinstallation af WordPress. Angrebet kræver hverken sårbare plugins eller særlige konfigurationsindstillinger.
Derfor kan selv hjemmesider med en almindelig WordPress-installation være i fare.
En vellykket udnyttelse kan give en angriber mulighed for at køre kommandoer på den underliggende server. Derfra kan indtrængeren installere malware, stjæle oplysninger, ændre hjemmesidens indhold eller oprette vedvarende adgang.
Angriberen kan også bruge den kompromitterede hjemmeside til at sprede malware eller målrette besøgende.
Offentlige exploits øger truslen
Flere proof-of-concept-exploits til WordPress wp2shell-sårbarhederne er blevet offentliggjort.
Nogle versioner bruger SQL-injektion til at hente WordPress-adgangskodehashes. Angribere kan derefter forsøge at knække en administratoradgangskode, logge ind på kontrolpanelet og uploade et skadeligt plugin.
Når pluginnet er installeret, kan det køre kommandoer på serveren.
Andre offentlige exploits hævder dog, at de kan opnå fjernudførelse af kode uden at hente administratoroplysninger. Denne metode stemmer overens med den oprindelige beskrivelse af sårbarhedskæden.
Sikkerhedsforskere har ikke bekræftet, at alle offentlige exploits fungerer som påstået. Alligevel har de allerede set tidlige tegn på udnyttelse mod rigtige hjemmesider.
Tilgængeligheden af offentlig kode gør omfattende angreb mere sandsynlige. Kriminelle kan nu studere og ændre eksisterende exploits i stedet for at udvikle et angreb fra bunden.
Berørte WordPress-versioner
Den komplette wp2shell-kæde for fjernudførelse af kode påvirker følgende versioner:
- WordPress 6.9.0 til 6.9.4
- WordPress 7.0.0 til 7.0.1
SQL-injektionssårbarheden påvirker også WordPress 6.8.0 til 6.8.5. Disse versioner indeholder dog ikke REST API-fejlen, som kræves for det fulde angreb med fjernudførelse af kode.
WordPress rettede begge sårbarheder i versionerne 6.9.5 og 7.0.2.
På grund af sårbarhedernes alvor har WordPress’ sikkerhedsteam aktiveret tvungne automatiske opdateringer for understøttede hjemmesider, der kører berørte versioner.
Hjemmesideejere bør dog ikke antage, at opdateringen er gennemført. Administratorer bør kontrollere den installerede version manuelt.
Midlertidige beskyttelser er tilgængelige
Organisationer, som ikke kan opdatere med det samme, kan indføre midlertidige beskyttelser.
En mulighed er at blokere anonym adgang til WordPress REST API. Denne fremgangsmåde kan dog påvirke plugins eller hjemmesidefunktioner, som er afhængige af API’et.
Administratorer kan også blokere følgende stier gennem en webapplikationsfirewall:
/wp-json/batch/v1?rest_route=/batch/v1
Disse tiltag kan reducere eksponeringen mod REST API-delen af angrebskæden. De erstatter dog ikke den officielle sikkerhedsopdatering.
Nogle webinfrastrukturleverandører har også indført firewallregler for at blokere udnyttelsesforsøg. Beskyttelserne dækker både SQL-injektionsproblemet og sårbarheden i REST API’s batch-rute.
Hjemmesider, der ligger bag en firewall, bør stadig installere den rettede WordPress-version.
Administratorer bør opdatere straks
Hjemmesideejere bør opdatere til WordPress 6.9.5 eller 7.0.2 så hurtigt som muligt.
Efter opdateringen bør administratorer kontrollere, om angribere fik adgang til hjemmesiden, før sikkerhedsopdateringen blev installeret. Mistænkelige administratorkonti, ændrede filer, ukendte plugins og uventede serverprocesser kan være tegn på en kompromittering.
Sikkerhedsteams bør også gennemgå webserverlogfiler for usædvanlige REST API-forespørgsler. Derudover bør de undersøge databaseaktivitet og nylige ændringer i WordPress-filer.
Når offentlige exploits cirkulerer, og angreb begynder at dukke op, skaber en forsinket opdatering en unødvendig risiko.


0 svar til “WordPress wp2shell-sårbarheder udsættes for aktiv udnyttelse”