En kritisk RCE-sårbarhet i WordPress utnyttjas aktivt och kan ge angripare full kontroll över sårbara webbplatser utan inloggning eller användarinteraktion.
Sårbarheten, som kallas wp2shell, påverkar vanliga WordPress-installationer och kräver varken ett sårbart tillägg eller en särskild konfiguration. Säkerhetsteam uppmanar administratörer att uppdatera sina webbplatser omedelbart.
WordPress har släppt säkerhetsuppdateringar och aktiverat tvingande automatiska uppdateringar för berörda versioner på grund av problemets allvar.
Vilka WordPress-versioner påverkas?
RCE-sårbarheten i WordPress påverkar flera nya versioner av publiceringssystemet.
Följande versioner kräver en uppdatering:
- WordPress 6.9.0 till 6.9.4 — åtgärdat i version 6.9.5
- WordPress 7.0.0 till 7.0.1 — åtgärdat i version 7.0.2
- WordPress 7.1 beta — åtgärdat i version 7.1 beta2
Äldre WordPress-versioner påverkas inte av hela angreppskedjan. Administratörer bör ändå hålla alla installationer uppdaterade för att minska andra säkerhetsrisker.
WordPress driver en stor del av internet. Säkerhetsforskare uppskattar att över 500 miljoner webbplatser använder plattformen. Därför kan ett omfattande utnyttjande få stora konsekvenser.
Två brister skapar en kritisk angreppskedja
Wp2shell-angreppet kombinerar två separata sårbarheter som WordPress infördes genom orelaterade korrigeringar.
Den första bristen, CVE-2026-63030, är en sårbarhet som skapar förvirring mellan rutter i WordPress REST API-funktion för batchbehandling. Den har ett kritiskt allvarlighetsbetyg på 9,8 av 10.
Batchbehandling låter flera API-begäranden skickas tillsammans. Den sårbara funktionen kan dock enligt uppgifter tappa kontrollen över vilka begäranden som har kontrollerats och godkänts korrekt.
Därmed kan angripare få åtkomst till interna API-funktioner som inte ska vara offentligt tillgängliga.
Den andra bristen, CVE-2026-60137, är en SQL-injektionssårbarhet med ett allvarlighetsbetyg på 9,1. Angripare kan inte utnyttja den på samma sätt på egen hand. De kan däremot kombinera den med den första bristen för att manipulera databasfrågor och få fjärrexekvering av kod.
Enkelt uttryckt kan de två bristerna låta oautentiserade angripare köra skadliga kommandon på en sårbar WordPress-server.
Angripare utnyttjar redan sårbarheten
Säkerhetsforskare har undanhållit fullständiga tekniska detaljer för att begränsa omedelbart missbruk. Flera säkerhetsföretag har ändå redan bekräftat att angripare försöker utnyttja RCE-sårbarheten i WordPress.
Det cirkulerar också enligt uppgifter offentligt proof-of-concept-material på nätet.
Ett lyckat angrepp kan låta kriminella installera skadlig kod, stjäla webbplatsdata, ändra innehåll, skapa administratörskonton eller använda den komprometterade servern i fortsatta attacker.
För företag kan följderna omfatta driftstopp, exponering av kunddata, skador på sökrankningen och förlorade intäkter.
Så skyddar du en WordPress-webbplats
Att uppdatera WordPress är det viktigaste steget. Webbplatsadministratörer bör installera den relevanta säkerhetsuppdateringen så snart som möjligt och kontrollera att de automatiska uppdateringarna har slutförts.
Skapa en aktuell säkerhetskopia av webbplatsens filer och databas före uppdateringen. Testa sedan viktiga sidor, tillägg, formulär, betalningsfunktioner och integrationer efter uppdateringen.
Om en omedelbar uppdatering inte är möjlig kan en webbapplikationsbrandvägg ge ett tillfälligt skydd genom att blockera skadliga begäranden till den berörda REST API-funktionen för batchbehandling. Det kan dock påverka legitima funktioner på webbplatsen.
Administratörer kan också tillfälligt begränsa oautentiserad åtkomst till WordPress REST API. Detta bör endast fungera som en kortsiktig åtgärd eftersom vissa tillägg, teman och externa tjänster kan vara beroende av API:et.
Slutligen bör webbplatsägare granska server- och WordPress-loggar efter ovanlig aktivitet, särskilt oväntade begäranden till REST API-slutpunkter, okända administratörskonton eller misstänkta ändringar i webbplatsfiler.


0 svar till ”WordPress RCE-sårbarhet låter hackare ta över webbplatser”