En kritisk RCE-sårbarhed i WordPress udnyttes aktivt og kan give angribere fuld kontrol over sårbare websites uden login eller brugerinteraktion.
Sårbarheden, som kaldes wp2shell, påvirker almindelige WordPress-installationer og kræver hverken et sårbart plugin eller en særlig konfiguration. Sikkerhedsteams opfordrer administratorer til at opdatere deres websites med det samme.
WordPress har udsendt sikkerhedsopdateringer og aktiveret tvungne automatiske opdateringer for berørte versioner på grund af problemets alvor.
Hvilke WordPress-versioner er berørt?
RCE-sårbarheden i WordPress påvirker flere nyere versioner af publiceringssystemet.
Følgende versioner kræver en opdatering:
- WordPress 6.9.0 til 6.9.4 — rettet i version 6.9.5
- WordPress 7.0.0 til 7.0.1 — rettet i version 7.0.2
- WordPress 7.1 beta — rettet i version 7.1 beta2
Ældre WordPress-versioner påvirkes ikke af hele angrebskæden. Administratorer bør dog stadig holde alle installationer opdaterede for at mindske andre sikkerhedsrisici.
WordPress driver en stor del af internettet. Sikkerhedsforskere anslår, at over 500 millioner websites bruger platformen. Derfor kan omfattende udnyttelse få store konsekvenser.
To fejl skaber en kritisk angrebskæde
Wp2shell-angrebet kombinerer to separate sårbarheder, som WordPress indførte gennem urelaterede fejlrettelser.
Den første fejl, CVE-2026-63030, er en sårbarhed, der skaber forvirring mellem ruter i WordPress REST API-funktionen til batchbehandling. Den har en kritisk alvorlighedsscore på 9,8 ud af 10.
Batchbehandling gør det muligt at sende flere API-anmodninger samlet. Den sårbare funktion kan dog ifølge oplysningerne miste overblikket over, hvilke anmodninger der er blevet kontrolleret og godkendt korrekt.
Dermed kan angribere få adgang til interne API-funktioner, som ikke bør være offentligt tilgængelige.
Den anden fejl, CVE-2026-60137, er en SQL-injektionssårbarhed med en alvorlighedsscore på 9,1. Angribere kan ikke udnytte den på samme måde alene. De kan dog kombinere den med den første fejl for at manipulere databaseforespørgsler og opnå fjernudførelse af kode.
Kort sagt kan de to fejl give uautoriserede angribere mulighed for at køre skadelige kommandoer på en sårbar WordPress-server.
Angribere udnytter allerede sårbarheden
Sikkerhedsforskere har tilbageholdt fulde tekniske detaljer for at begrænse øjeblikkeligt misbrug. Flere sikkerhedsfirmaer har alligevel allerede bekræftet, at angribere forsøger at udnytte RCE-sårbarheden i WordPress.
Der cirkulerer ifølge oplysningerne også offentligt proof-of-concept-materiale online.
Et vellykket angreb kan give kriminelle mulighed for at installere malware, stjæle websitedata, ændre indhold, oprette administratorkonti eller bruge den kompromitterede server i yderligere angreb.
For virksomheder kan konsekvenserne omfatte driftsstop, eksponering af kundedata, skader på placeringen i søgeresultater og tabte indtægter.
Sådan beskytter du et WordPress-website
At opdatere WordPress er det vigtigste skridt. Websiteadministratorer bør installere den relevante sikkerhedsopdatering så hurtigt som muligt og kontrollere, at de automatiske opdateringer er afsluttet.
Opret en aktuel sikkerhedskopi af websitet filer og database før opdateringen. Test derefter vigtige sider, plugins, formularer, betalingsfunktioner og integrationer efter opdateringen.
Hvis en øjeblikkelig opdatering ikke er mulig, kan en webapplikationsfirewall give midlertidig beskyttelse ved at blokere skadelige anmodninger til den berørte REST API-funktion for batchbehandling. Det kan dog påvirke legitime funktioner på websitet.
Administratorer kan også midlertidigt begrænse uautoriseret adgang til WordPress REST API. Dette bør kun fungere som en kortsigtet løsning, da nogle plugins, temaer og eksterne tjenester kan være afhængige af API’et.
Til sidst bør websiteejere gennemgå server- og WordPress-logfiler for usædvanlig aktivitet, især uventede anmodninger til REST API-endepunkter, ukendte administratorkonti eller mistænkelige ændringer i websitefiler.


0 svar til “WordPress RCE-sårbarhed lader hackere overtage websites”