Caută pe site
Publică anunț în ziar
curierul-national-logo Logo-Curierul-National-Blck
Publică anunț în ziar
  • Actualitate
  • Economie
    • Agricultură
    • Asigurări
    • Auto
    • Companii
    • Construcții
    • Energie
    • Finanțe și Bănci
    • Fiscalitate
    • HR
    • Imobiliare
    • IT
    • Retail
    • Transporturi
    • Turism
  • Extern
  • Politic
  • Cultură și Educație
  • Sport
  • Opinii
Reading: Vulnerabilități critice wp2shell care afectează WordPress Core
Distribuie
Curierul NationalCurierul National
Search
  • Actualitate
  • Economie
  • Extern
  • Opinii
  • Politic
  • Sport
  • Salvate
  • PUBLICAȚIA
    • Despre noi / Contact
    • Publicitate
    • Fonduri Europene
    • Redacția
Have an existing account? Sign In
Follow
IT

Vulnerabilități critice wp2shell care afectează WordPress Core

Curierul Național
Autor
Curierul Național
Publicat 20 iulie 2026
Distribuie

Sursa: dnsc.ro

WordPress este un sistem popular de gestionare a conținutului (CMS – Content Management System), care permite crearea, editarea și administrarea unui site web fără să fie nevoie de cunoștințe avansate de programare. La nivel global, sunt estimate peste 500.000.000 site-uri de web ce folosesc WordPress.

Estimările la nivelul României sunt de aproximativ 185.000 site-uri de web ce folosesc sistemul WordPress, conform statisticilor BuildWith.

DESCRIERE

Sunt disponibile public exploit-uri de tip Proof-of-Concept pentru două vulnerabilități critice wp2shell care afectează WordPress Core, pe care un potențial atacator le poate combina pentru a realiza execuție de cod de la distanță înainte de autentificare (pre-authentication RCE).

  • CVE-2026-63030 este o vulnerabilitate din WordPress care permite ocolirea restricțiilor de acces ale REST API prin exploatarea unei erori de procesare a cererilor.
  • CVE-2026-60137 este o vulnerabilitate de tip SQL injection cu severitate ridicată, aflată în parametrul author_not_in al WP_Query.

CVE-2026-63030 și CVE-2026-60137, pot fi combinate pentru a obține execuție de cod de la distanță înainte de autentificare pe instalările implicite de WordPress care rulează versiunile 6.9.x și 7.0.x.

Vulnerabilitățile identificate pot permite potențialilor atacatori să compromită site-urile afectate fără a deține credențiale valide de acces, ceea ce poate conduce la compromiterea completă a aplicațiilor web și a datelor asociate.

angajati IT
De câţi IT-işti e nevoie la nivel european
28 noiembrie 2019

WordPress a activat actualizări de securitate automate forțate pentru versiunile afectate încă suportate, având în vedere gravitatea vulnerabilităților.

VERSIUNI VULNERABILE

Conform anunțurilor de securitate ale WordPress, sunt afectate următoarele versiuni:

Pentru CVE-2026-63030:

Mii de atacuri malițioase, blocate de specialiștii STS în securitate cibernetică
2 mai 2022
  • WordPress 6.9.0 – 6.9.4
  • WordPress 7.0.0 – 7.0.1

Pentru CVE-2026-60137:

- Publicitate -
  • WordPress 6.8.0 – 6.8.5
  • WordPress 6.9.0 – 6.9.4
  • WordPress 7.0.0 – 7.0.1

IMPACT POTENȚIAL

Exploatarea cu succes a vulnerabilităților CVE-2026-63030 și CVE-2026-60137 poate permite:

  • Execuție de cod de la distanță înainte de autentificare (pre-authentication RCE) pe infrastructura / serverul ce găzduiește site-ul web;
  • Afectarea confidențialității, integrității și disponibilității serviciilor și datelor gestionate prin intermediul site-ului web;
  • Obținerea persistenței pe serverele compromise prin instalarea de web shell-uri sau alte componente malițioase destinate menținerii accesului neautorizat;
  • Accesarea neautorizată a documentelor, fișierelor și informațiilor stocate pe site-ul web afectat;
  • Compromiterea conturilor și a credențialelor de acces ale utilizatorilor;
  • Deplasarea laterală în infrastructura organizației ce administrează sau găzduiește site-ul web bazat pe versiunile WordPress vulnerabile.

RECOMANDĂRI

  • Efectuarea imediată de verificări suplimentare pentru identificarea eventualelor semne de anomalii sau de compromitere a site-urilor web bazate pe versiunile WordPress vulnerabile.
  • Confirmarea faptului că actualizarea automată forțată s-a aplicat efectiv, prin verificarea versiunii în Dashboard →
  • În cazul în care actualizarea automată nu a fost efectuată cu succes, se recomandă actualizarea manuală, în regim de urgență, a instanțelor WordPress vulnerabile la următoarele versiuni remediate:
    • WordPress 6.8.6
    • WordPress 6.9.5
    • WordPress 7.0.2
  • Utilizarea instrumentelor online disponibile care pot ajuta proprietarii și administratorii site-urilor web să verifice dacă instalările lor WordPress sunt vulnerabile. Spre exemplu:
    • https://wp2shell.com/
    • https://github.com/ZephrFish/wp2shell-scanner
  • Dacă aplicarea actualizărilor de securitate nu este posibilă, administratorii website-urilor pot reduce temporar riscul blocând accesul anonim la endpoint-ul batch al REST API, prin intermediul unui plugin de securitate sau al unor reguli WAF care vizează /wp-json/batch/v1 și ?rest_route=/batch/v1.
  • Înlocuirea imediată a versiunilor vulnerabile WordPress 6.9.0 – 6.9.4 sau 7.0.0 – 7.0.1 prin actualizarea la WordPress 7.0.2 sau 6.9.5, versiuni care previn exploatarea lanțului de atac wp2shell.
Distribuie articolul
Facebook Whatsapp Whatsapp LinkedIn Reddit Telegram Email Copy Link Print
Distribuie
Articolul anterior Depozitarul Central va distribui dividende pentru S.N.G.N. ROMGAZ SA
Articolul următor Astăzi are loc înscrierea persoanelor fizice în Programul Rabla Auto 2026
Niciun comentariu

Lasă un răspuns Anulează răspunsul

Adresa ta de email nu va fi publicată. Câmpurile obligatorii sunt marcate cu *

-Publicitate-
Ad imageAd image

Ultimele articole

Sportul are nevoie mai mult de eroi decât de vedete
Opinii Sport
Charles al III-lea îl numeşte premier pe Andy Burnham
Extern
DSA: Comisia Europeană acceptă măsurile asumate de platforma X pentru respectarea obligațiilor privind transparența publicității online și accesul cercetătorilor la date
Actualitate

RSS Știri Financiare

  • La 17 ani de prezență în România, Decathlon a ajuns la 32 de magazine și 1.600 de angajați
  • Un nou brand de restaurante se extinde la nivel național. Tyranozaur a deschis la Botoșani
  • Condensul de dimineață îți fură lumina din cameră? Iată ce funcționează cu adevărat!
  • Piața rezidențială din București a recuperat din scăderea puternică de la începutul anului
Woman shopping online
IT

VTEX: piața de eCommerce din România ar putea crește anul acesta cu 30%

4 minute
IT

ANCOM supune consultării publice noi reglementări privind obligațiile de informare a utilizatorilor finali și alte măsuri pentru protecția acestora

2 minute
IT

Unii tineri renunță la smartphone pentru a se elibera de tentațiile din social media

4 minute
IT

A murit informaticianul Larry Tesler

1 minute
favicon curierul national favicon curierul national
  • EDIȚIA DIGITALĂ
  • ABONAMENT DIGITAL
  • PUBLICĂ ANUNȚ ÎN ZIAR
  • CONTACTEAZĂ-NE

PUBLICAȚIA

  • Despre noi
  • Publicitate
    • Fonduri Europene
    • Anunțuri Mică Publicitate
    • Advertorial
  • Redacția
  • Contact

ȘTIRI

  • Actualitate
  • Extern
  • Cultură și Educație
  • Politic
  • Sport
  • București

BANI

  • Economie
  • Companii
  • IT
  • Agricultură
  • Energie
  • Fiscalitate
  • Imobiliare
  • Turism

PARTENERI

  • B1 TV
  • Gazeta de Sud
  • Money Buzz!
  • Știrile de Azi
  • Goool.ro
  • Bucharest Daily News
  • Slatina Buzz!

BUN DE AFACERI, DIN 1990

Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?