A WP2Shell néven ismert sebezhetőségi lánc kihasználásának száma napok alatt exponenciálisan nőtt, mert a nyilvánosan elérhető exploit-kódok tömeges internetes szkennelést indítottak el a sebezhető WordPress-telepítések felderítésére.
A WP2Shell két, egymástól önmagában is veszélyes hibát kapcsol össze: a CVE-2026-63030 egy útvonal-összekeverési (route confusion) hiba a WordPress core REST API /wp-json/batch/v1 batch végpontjában, míg a CVE-2026-60137 egy SQL-injekció a WP_Query author__not_in paraméterében. A két hiba láncolása lehetővé teszi, hogy egy hitelesítés nélküli támadó teljes távoli kódfuttatást (RCE) érjen el, azaz teljes mértékben átvegye az irányítást az érintett oldal felett – anélkül, hogy egyetlen sérülékeny bővítményre szükség lenne, mivel a hiba magában a WordPress magban rejlik.
Az érintett verziók köre a WordPress 6.9.0–6.9.4 és 7.0.0–7.0.1 kiadásokat foglalja magába, a hivatalos javítás pedig a 6.9.5 és 7.0.2 verziókban jelent meg, amelyeket a WordPress fejlesztői 2026. július 17-én adtak ki sürgősségi patchként. Érdekesség, hogy a hibaláncot részben egy AI-modell segítségével fedezték fel, amely azonosította az előzetes hitelesítés nélküli SQL-injekciót és a bonyolult RCE-útvonalat is.
A biztonsági cégek szerint a nyilvánosságra hozott PoC-kódok miatt a kihasználás rendkívül gyorsan felpörgött: a VulnCheck már július 19-én, azaz alig két nappal a hiba nyilvánossá válása után több mint két tucat egyedi PoC exploitot igazolt vissza. A watchTowr honeypot-jai tízezres nagyságrendű kihasználási kísérletet és több mint 100, különböző fenyegető szereplők által létrehozott backdoor-fiókot rögzítettek, ami arra utal, hogy a támadások megkülönböztetés nélküliek és opportunisták, méret és iparág szerint egyaránt érintve az áldozatokat.
A Patchstack és a Hexastrike biztonsági cégek szintén megerősítették az aktív kihasználást a felhasználói naplókban, míg a Cloudflare már két WAF-szabályt is bevetett a hibák ellen. A Searchlight Cyber becslése szerint világszinten több mint 500 millió weboldal futtat WordPress-t, ami hatalmas célpont-mezőt biztosít a támadóknak, tekintve, hogy a hiba az alapértelmezett telepítési konfigurációkat is érinti.
Az azonnali lépések közé tartozik a frissítés 6.9.5-re vagy 7.0.2-re minden érintett site-on, kézzel is, ha az automatikus frissítés nem futott le. Emellett érdemes ellenőrizni a szerverlogokat gyanús REST API /wp-json/batch/v1 hívásokra és ismeretlen admin-fiókokra, mivel a támadók backdoor-felhasználókat hoznak létre. Ha WAF-ot használsz (pl. Cloudflare), aktiváld a kifejezetten WP2Shell ellen kiadott szabályokat. Végül auditáld a szerveren futó összes WordPress-instance-t, mivel a hiba plugin nélkül is kihasználható, tehát minimál telepítések sem biztonságosak.
