Offentliga exploits finns nu tillgängliga för två allvarliga sårbarheter i WordPress Core, som tillsammans kallas wp2shell.

Angripare kan kombinera WordPress wp2shell-sårbarheterna för att köra skadlig kod på sårbara webbplatser utan autentisering. Säkerhetsforskare har även upptäckt tidiga tecken på exploatering i verkliga attacker.

Den kompletta attackkedjan påverkar WordPress 6.9.0 till 6.9.4 samt versionerna 7.0.0 till 7.0.1. Administratörer bör omedelbart uppdatera till WordPress 6.9.5 eller 7.0.2.

Två sårbarheter skapar wp2shell-attack

wp2shell-attacken bygger inte på en enda säkerhetsbrist. I stället kombinerar den två separata sårbarheter i WordPress Core.

Forskare spårar den första sårbarheten som CVE-2026-63030. Den rör förvirring i en batch-rutt för WordPress REST API.

Sårbarheten dök först upp i WordPress 6.9. Angripare kan kombinera den med en separat SQL-injektionssårbarhet för att uppnå fjärrkörning av kod.

Den andra sårbarheten, CVE-2026-60137, påverkar parametern author__not_in i WP_Query. Den gör det möjligt för angripare att injicera skadliga SQL-kommandon på sårbara webbplatser.

SQL-injektionsproblemet påverkar WordPress 6.8 och senare versioner. Angripare kan dock inte använda det för den kompletta wp2shell-kedjan för fjärrkörning av kod i WordPress 6.8.

Det beror på att den nödvändiga REST API-sårbarheten inte fanns förrän i WordPress 6.9.

Attacken kräver ingen autentisering

WordPress wp2shell-sårbarheterna skapar en särskilt allvarlig risk eftersom angripare kan utnyttja dem på distans utan att logga in.

Enligt forskarna som upptäckte sårbarheterna kan en anonym angripare rikta in sig på en standardinstallation av WordPress. Attacken kräver varken sårbara tillägg eller särskilda konfigurationsinställningar.

Därför kan även webbplatser med en vanlig WordPress-installation vara i riskzonen.

En lyckad exploatering kan låta en angripare köra kommandon på den underliggande servern. Därifrån kan inkräktaren installera skadeprogram, stjäla information, ändra webbplatsinnehåll eller skapa permanent åtkomst.

Angriparen kan även använda den komprometterade webbplatsen för att sprida skadeprogram eller rikta in sig på besökare.

Offentliga exploits ökar hotet

Flera proof-of-concept-exploits för WordPress wp2shell-sårbarheterna har publicerats.

Vissa versioner använder SQL-injektion för att hämta lösenordshashar från WordPress. Angripare kan sedan försöka knäcka ett administratörslösenord, gå in i kontrollpanelen och ladda upp ett skadligt tillägg.

När tillägget har installerats kan det köra kommandon på servern.

Andra offentliga exploits hävdar dock att de kan uppnå fjärrkörning av kod utan att få tag i administratörsuppgifter. Den metoden stämmer överens med den ursprungliga beskrivningen av sårbarhetskedjan.

Säkerhetsforskare har inte bekräftat att varje offentlig exploit fungerar som utlovat. Trots det har de redan observerat tidiga tecken på exploatering mot verkliga webbplatser.

Tillgång

Offentliga exploits finns nu tillgängliga för två allvarliga sårbarheter i WordPress Core som gemensamt kallas wp2shell.

Angripare kan kombinera WordPress wp2shell-sårbarheterna för att köra skadlig kod på sårbara webbplatser utan autentisering. Säkerhetsforskare har också upptäckt tidiga tecken på exploatering i verkliga attacker.

Den fullständiga attackkedjan påverkar WordPress 6.9.0 till 6.9.4 samt versionerna 7.0.0 till 7.0.1. Administratörer bör omedelbart uppdatera till WordPress 6.9.5 eller 7.0.2.

Två sårbarheter skapar wp2shell-attacken

wp2shell-attacken bygger inte på en enda säkerhetsbrist. I stället kombinerar den två separata sårbarheter i WordPress Core.

Forskare följer den första sårbarheten under beteckningen CVE-2026-63030. Den rör förvirring i en batch-rutt i WordPress REST API.

Sårbarheten dök först upp i WordPress 6.9. Angripare kan kombinera den med en separat SQL-injektionssårbarhet för att uppnå fjärrkörning av kod.

Den andra sårbarheten, CVE-2026-60137, påverkar parametern author__not_in i WP_Query. Den gör det möjligt för angripare att injicera skadliga SQL-kommandon på sårbara webbplatser.

SQL-injektionsproblemet påverkar WordPress 6.8 och senare versioner. Angripare kan dock inte använda det för den kompletta wp2shell-kedjan med fjärrkörning av kod i WordPress 6.8.

Det beror på att den nödvändiga REST API-sårbarheten inte fanns förrän i WordPress 6.9.

Attacken kräver ingen autentisering

WordPress wp2shell-sårbarheterna skapar en särskilt allvarlig risk eftersom angripare kan utnyttja dem på distans utan att logga in.

Enligt forskarna som upptäckte sårbarheterna kan en anonym angripare rikta in sig på en standardinstallation av WordPress. Attacken kräver varken sårbara tillägg eller särskilda konfigurationsinställningar.

Därför kan även webbplatser med en vanlig WordPress-installation vara i riskzonen.

En lyckad exploatering kan göra det möjligt för en angripare att köra kommandon på den underliggande servern. Därifrån kan inkräktaren installera skadeprogram, stjäla information, ändra webbplatsens innehåll eller skapa varaktig åtkomst.

Angriparen kan även använda den komprometterade webbplatsen för att sprida skadeprogram eller rikta in sig på besökare.

Offentliga exploits ökar hotet

Flera proof-of-concept-exploits för WordPress wp2shell-sårbarheterna har publicerats.

Vissa versioner använder SQL-injektion för att hämta lösenordshashar från WordPress. Angripare kan sedan försöka knäcka ett administratörslösenord, logga in i administrationspanelen och ladda upp ett skadligt tillägg.

När tillägget har installerats kan det köra kommandon på servern.

Andra offentliga exploits påstår dock att de kan uppnå fjärrkörning av kod utan administratörsuppgifter. Den metoden stämmer överens med den ursprungliga beskrivningen av sårbarhetskedjan.

Säkerhetsforskare har inte bekräftat att varje offentlig exploit fungerar som utlovat. Trots det har de redan sett tidiga tecken på exploatering mot riktiga webbplatser.

Tillgången till offentlig kod gör utbredda attacker mer sannolika. Brottslingar kan nu studera och ändra befintliga exploits i stället för att utveckla en attack från grunden.

Berörda WordPress-versioner

Den fullständiga wp2shell-kedjan för fjärrkörning av kod påverkar följande versioner:

  • WordPress 6.9.0 till 6.9.4
  • WordPress 7.0.0 till 7.0.1

SQL-injektionssårbarheten påverkar även WordPress 6.8.0 till 6.8.5. Dessa versioner innehåller dock inte REST API-felet som krävs för den fullständiga attacken med fjärrkörning av kod.

WordPress åtgärdade båda sårbarheterna i versionerna 6.9.5 och 7.0.2.

På grund av allvaret har WordPress säkerhetsteam aktiverat tvingande automatiska uppdateringar för webbplatser med stöd som kör berörda versioner.

Webbplatsägare bör dock inte utgå från att uppdateringen har slutförts. Administratörer bör kontrollera den installerade versionen manuellt.

Tillfälliga skydd finns tillgängliga

Organisationer som inte kan uppdatera omedelbart kan tillämpa tillfälliga skyddsåtgärder.

Ett alternativ är att blockera anonym åtkomst till WordPress REST API. Denna metod kan dock påverka tillägg eller webbplatsfunktioner som är beroende av API:t.

Administratörer kan också blockera följande sökvägar via en brandvägg för webbapplikationer:

  • /wp-json/batch/v1
  • ?rest_route=/batch/v1

Dessa åtgärder kan minska exponeringen mot REST API-delen av attackkedjan. De ersätter dock inte den officiella säkerhetsuppdateringen.

Vissa leverantörer av webbinfrastruktur har också infört brandväggsregler för att blockera exploateringsförsök. Skydden omfattar både SQL-injektionsproblemet och sårbarheten i REST API:s batch-rutt.

Webbplatser bakom en brandvägg bör ändå installera den korrigerade WordPress-versionen.

Administratörer bör uppdatera omedelbart

Webbplatsägare bör uppdatera till WordPress 6.9.5 eller 7.0.2 så snart som möjligt.

Efter uppdateringen bör administratörer kontrollera om angripare fick åtkomst till webbplatsen innan säkerhetsuppdateringen installerades. Misstänkta administratörskonton, ändrade filer, okända tillägg och oväntade serverprocesser kan tyda på en kompromettering.

Säkerhetsteam bör också granska webbserverloggar efter ovanliga REST API-förfrågningar. Dessutom bör de undersöka databasaktivitet och nyligen gjorda ändringar i WordPress-filer.

När offentliga exploits cirkulerar och attacker börjar dyka upp innebär en fördröjd uppdatering en onödig risk.


0 svar till ”WordPress wp2shell-sårbarheter utsätts för aktiv exploatering”