WordPress kritične ranjivosti (wp2shell): CVE-2026-60137 i CVE-2026-63030

WordPress kritične ranjivosti (wp2shell): CVE-2026-60137 i CVE-2026-63030

WordPress ima dvije kritične ranjivosti u jezgri, ulančane pod nazivom wp2shell.

Omogućuju potpuno preuzimanje web stranice bez prijave i bez ijednog dodatka.

Zakrpe su izdane 17. srpnja 2026., iskorištavanje je već u tijeku, a jedina pouzdana zaštita je trenutno ažuriranje WordPressa. U nastavku donosimo što je wp2shell, koje su verzije pogođene i točne korake za sanaciju.

Ključno ukratko

  • Ranjivost: wp2shell — lanac dviju ranjivosti u WordPress jezgri.
  • CVE oznake: CVE-2026-60137 (SQL injekcija) i CVE-2026-63030 (konfuzija usmjeravanja u REST API-ju).
  • Tip prijetnje: neautentificirano udaljeno izvršavanje koda (pre-auth RCE) — napadaču ne treba korisnički račun.
  • Pogođeno: WordPress 6.9.0–6.9.4 i 7.0.0–7.0.1 (puni RCE lanac); 6.8.0–6.8.5 (samo SQL injekcija).
  • Zakrpe: WordPress 7.0.2, 6.9.5 i 6.8.6 (izdane 17. srpnja 2026.).
  • Status: aktivno iskorištavano, javni proof-of-concept eksploati dostupni.
  • Što učiniti: odmah izraditi sigurnosnu kopiju i ažurirati WordPress jezgru.

Što je wp2shell?

wp2shell je kritična pre-autentifikacijska ranjivost za udaljeno izvršavanje koda (RCE) u WordPress jezgri.

Nastaje spajanjem dviju zasebno praćenih slabosti: greške u konfiguraciji REST API batch-rute (CVE-2026-63030) i SQL injekcije (CVE-2026-60137).

Neautentificirani napadač iskorištava je oblikovanim HTTP zahtjevima protiv zadane WordPress instalacije — bez prijave i bez dodataka trećih strana.

Naziv može ostaviti dojam jedne velike greške, no ključna je pouka suprotna: pre-auth RCE nastaje iz interakcije dviju neovisnih ranjivosti koje same za sebe nisu katastrofalne.

Ranjivost 1 — SQL injekcija u WP_Query (CVE-2026-60137)

WordPress jezgra ne provodi ispravnu sanitizaciju parametra author__not_in u klasi WP_Query.

Ako se tom parametru proslijedi string umjesto polja (array), provjera koja očekuje polje se preskače i sirova vrijednost ubacuje se izravno u SQL upit (CWE-89).

Napadač tako može čitati, mijenjati ili brisati podatke iz baze — uključujući korisničke podatke, hashirane lozinke, sadržaj i konfiguraciju.

Prati se pod CVE-2026-60137 (GHSA-fpp7-x2x2-2mjf).

Ranjivost 2 — REST API batch-route konfuzija (CVE-2026-63030)

Endpoint /wp-json/batch/v1 pokreće više pod-zahtjeva u jednom pozivu i prati ih u dva paralelna polja.

Greška u jednom pod-zahtjevu izbaci polja iz koraka, pa se zahtjev izvrši pod rukovateljem drugog zahtjeva (CWE-436). Kombinirana s prvom ranjivošću, ova konfuzija usmjeravanja napadaču omogućuje da dosegn

Pogođene i zakrpane WordPress verzije

Wordpress

Puni RCE lanac pogađa verzije 6.9.0–6.9.4 i 7.0.0–7.0.1. Verzije 6.8.0–6.8.5 sadrže samo komponentu SQL injekcije, zakrpanu u 6.8.6. WordPress stariji od 6.8 nije pogođen ovim specifičnim ranjivostima (ali može imati druge nezakrpane propuste).

Kako provjeriti svoju WordPress verziju

Administratorsko sučelje: prijavite se u wp-admin → Nadzorna ploča → Ažuriranja i pročitajte instaliranu verziju.
WP-CLI: iz korijenskog direktorija WordPressa pokrenite wp core version i potvrdite da je rezultat 6.8.6, 6.9.5, 7.0.2 ili noviji.

Provjerite svaku instancu zasebno — produkciju, staging, zaboravljene poddomene i klijentske stranice. Ažuriranje jedne stranice ne dokazuje da su ostale ažurirane.

Koraci za sanaciju

1. Prije svega sigurnosna kopija

Nikada ne ažurirajte WordPress bez potpune sigurnosne kopije. Izvezite bazu putem phpMyAdmina (cPanel/Plesk) u SQL formatu i preuzmite kompletni WordPress direktorij (uključujući wp-content) FTP-om, ili upotrijebite dodatak poput UpdraftPlus / All-in-One WP Migration.

2. Ažurirajte jezgru

WordPress je zakrpe u verzijama 6.8.6, 6.9.5 i 7.0.2 gurnuo i putem prisilnog automatskog ažuriranja, no nemojte pretpostavljati da je automatsko ažuriranje uspjelo.

Automatski: Nadzorna ploča → Ažuriranja → „Ažuriraj sada”. Ne prekidajte proces.

Ručno (ako automatsko zakaže): preuzmite najnoviju verziju s wordpress.org/download, zamijenite mape wp-includes i wp-admin, zadržite wp-content i wp-config.php, pa po potrebi pokrenite ažuriranje baze.

3. Provjerite nakon ažuriranja

Učitajte naslovnicu i administratorsko sučelje, testirajte ključne obrasce i naplatu te potvrdite da nema zaostalih PHP grešaka ni stranice u načinu održavanja.

Posebne upute prema tipu korisnika

  • Dijeljeni hosting: kontaktirajte pružatelja i provjerite jesu li na razini servera aktivna dodatna WAF pravila.
  • Upravljani hosting (WP Engine, Kinsta, SiteGround…): zakrpe se obično primjenjuju automatski, ali se svejedno prijavite i potvrdite.
  • Multisite: ažurirajte na razini mrežnog (super) administratora: Nadzorna ploča mreže → Ažuriranja.

Uloga umjetne inteligencije

Lanac wp2shell otkriven je uz značajnu pomoć AI modela.

Adam Kues, sigurnosni istraživač u tvrtki Searchlight Cyber (ogranak Assetnote), pronašao je i početnu pre-auth SQL injekciju i put do RCE-a nakon što je usmjerio model GPT-5.6 Sol Ultra da revidira čistu kopiju najnovijeg stabilnog WordPress izvornog koda.

Ranjivost je odgovorno prijavljena putem WordPress-ovog HackerOne programa.

Slučaj je presedan i pokazuje dvosjeklu narav AI-ja. Jednako ubrzava otkrivanje ranjivosti braniteljima i razvoj eksploata napadačima.

Utjecaj i procjena rizika

Uspješno iskorištavanje vodi do potpunog preuzimanja web mjesta. Napadač može eksfiltrirati administratorske hasheve lozinki i tajne ključeve (AUTH_KEY, SECURE_AUTH_KEY), rekonstruirati autentifikacijske kolačiće ili razbiti hasheve, steći administratorski pristup i učitati zlonamjerni dodatak ili temu.

Razmjer je bez presedana:

  • WordPress pokreće 41,9 % svih web stranica (srpanj 2026.) — stotine milijuna stranica su potencijalno izložene.
  • Prema tvrtki Wiz, 60 % organizacija koje koriste ga imalo je barem jednu ranjivu instancu u trenutku objave, a 25 % ih je ranjivi poslužitelj izlagalo internetu.
  • Krađa podataka: baza sadrži e-mailove, lozinke i osobne podatke kupaca (osobito uz WooCommerce), s posljedicama po
  • GDPR i nadolazeći EU Akt o cyber otpornosti.
  • SEO i reputacija: Google kompromitirane stranice označava upozorenjem „Ova stranica može biti hakirana”, uz dramatičan pad organskog prometa.

Kako prepoznati kompromitaciju

Obratite pozornost na: nepoznate administratorske račune, neočekivane promjene sadržaja, nepoznate PHP datoteke (osobito u wp-content/uploads), preusmjeravanja na sumnjive stranice, upozorenja u Google Search Consoleu te nagle skokove ili padove prometa.

Za detekciju u zapisnicima.

HTTP 207/200 Multi-Status odgovori na batch endpoint pouzdani su indikatori uspješnog iskorištavanja, a korisnički agenti koji sadrže wp2shell i rezwp2shell služe kao potpisi namjenskih alata za napad.

Ako ste već kompromitirani..

Odmah promijenite sve administratorske lozinke te lozinku baze i FTP pristup.

Stavite stranicu u način održavanja, pokrenite potpuno skeniranje (Wordfence, Sucuri SiteCheck), uklonite neprepoznate korisničke račune i obnovite stranicu iz čiste sigurnosne kopije.

Ako niste sigurni u opseg proboja, ako stranica obrađuje osjetljive podatke ili ima visok promet angažirajte profesionalnu tvrtku za sigurnost web aplikacija.

Trošak audita višestruko je manji od štete.

Odgovori

Vaša adresa e-pošte neće biti objavljena. Obavezna polja su označena sa * (obavezno)