WordPress Core dostal v júli 2026 núdzovú bezpečnostnú aktualizáciu kvôli dvom navzájom prepojiteľným zraniteľnostiam. Verejný názov je wp2shell. Reťazec môže viesť k vzdialenému spusteniu kódu (RCE) bez autentifikácie (unauthenticated), preto je z pohľadu prevádzkovateľov prioritou: kompromitovaná stránka predstavuje aj indexačné, reputačné a riziká ochrany údajov.
Útočný reťazec kombinuje dve CVE:
/wp-json/batch/v1 (a ?rest_route=/batch/v1).WP_Query: nesprávne spracovanie parametra author__not_in.Samostatne sú relevantné, spolu však môžu viesť k pre-auth RCE na predvolenej inštalácii WordPress bez pluginu alebo šablóny. Oficiálne opravy obsahuje bezpečnostné vydanie WordPress 7.0.2 (ako aj backporty 6.9.5 a 6.8.6); viaceré bezpečnostné výskumné skupiny po vydaní patchu hlásili aj aktívne zneužívanie.
Kompromitovaný WordPress často dostane spam stránku, presmerovanie alebo malicious script. To môže spôsobiť chyby pri crawlovaní, manuálne opatrenia a stratu organickej návštevnosti – preto je rýchly patch aj obchodnou a SEO otázkou.
Celý RCE reťazec wp2shell:
Iba CVE-2026-60137 (SQLi), bez celého RCE reťazca:
Na vetvy pred 6.8 sa tento konkrétny pár CVE typicky nevzťahuje. V beta línii 7.1 sa oprava objavila vo vydaní 7.1 beta2.
version.php inštalácie / WordPress správca v ovládacom paneli.<generator>) sú užitočné na triage, ale dajú sa skryť alebo sfalšovať – pre rozhodnutie je smerodajný admin/panel.wp2_ / w2s_Celý exploit reťazec nemusí vždy zanechať čistú stopu v access logu; kontrola DB a súborového systému je často dôležitejšia.
/wp-json/batch/v1?rest_route=/batch/v1Samotné všeobecné blokovanie /wp-json nestačí, ak zostane otvorená cesta cez query string.
mu-plugins„Batch API beží, teda nás nabúrali.“
Nie. Živý batch endpoint + opravená verzia ≠ kompromitácia. Živý batch + dotknutá verzia = okamžitý patch/mitigácia.
„Stačí WAF, aktualizácia core počká.“
WAF zmenšuje útočnú plochu, ale nenahrádza vendor fix. Dlhodobé riešenie je opravený WordPress Core.
„Útočia len na pluginy.“
wp2shell je na úrovni Core. Dotknuté môžu byť aj čisté inštalácie vo vyššie uvedených rozsahoch verzií.
wp2shell je kritický, pretože je pre-auth, na úrovni Core a vďaka verejným PoC je prah zneužitia nízky. Na strane prevádzkovateľov je správne poradie: identifikácia → patch → kontrola mitigácie → vyšetrovanie kompromitácie. Rýchla, zdokumentovaná aktualizácia znižuje zároveň bezpečnostné aj SEO/reputačné riziko.
Ako dočasná mitigácia áno, dlhodobo nie. Definitívne riešenie je opravený Core.
Vyberte súbory cookie
Súbory cookie sú malé textové súbory, ktoré webový server uloží vo vašom počítači, keď navštívite webovú stránku.
Tieto súbory cookie nie je možné vypnúť. Sú potrebné na fungovanie webovej stránky.
Aby sme mohli zlepšovať webovú stránku vrátane informácií a funkčnosti, chceme zbierať analytické údaje. Pomocou týchto údajov vás osobne nevieme identifikovať.
Zdieľaním vášho správania pri prehliadaní na našej stránke vám môžeme poskytovať personalizovaný obsah a ponuky.
Tieto súbory cookie umožňujú rozšírené funkcie stránky, napríklad prehrávanie videa, chat alebo vložený obsah.