Caută pe site
Publică anunț în ziar
curierul-national-logo Logo-Curierul-National-Blck
Publică anunț în ziar
  • Actualitate
  • Economie
    • Agricultură
    • Asigurări
    • Auto
    • Companii
    • Construcții
    • Energie
    • Finanțe și Bănci
    • Fiscalitate
    • HR
    • Imobiliare
    • IT
    • Retail
    • Transporturi
    • Turism
  • Extern
  • Politic
  • Cultură și Educație
  • Sport
  • Opinii
Reading: Vulnerabilități critice wp2shell care afectează WordPress Core
Distribuie
Curierul NationalCurierul National
Search
  • Actualitate
  • Economie
  • Extern
  • Opinii
  • Politic
  • Sport
  • Salvate
  • PUBLICAȚIA
    • Despre noi / Contact
    • Publicitate
    • Fonduri Europene
    • Redacția
Have an existing account? Sign In
Follow
IT

Vulnerabilități critice wp2shell care afectează WordPress Core

Curierul Național
Autor
Curierul Național
Publicat 20 iulie 2026
Distribuie

Sursa: dnsc.ro

WordPress este un sistem popular de gestionare a conținutului (CMS – Content Management System), care permite crearea, editarea și administrarea unui site web fără să fie nevoie de cunoștințe avansate de programare. La nivel global, sunt estimate peste 500.000.000 site-uri de web ce folosesc WordPress.

Estimările la nivelul României sunt de aproximativ 185.000 site-uri de web ce folosesc sistemul WordPress, conform statisticilor BuildWith.

DESCRIERE

Sunt disponibile public exploit-uri de tip Proof-of-Concept pentru două vulnerabilități critice wp2shell care afectează WordPress Core, pe care un potențial atacator le poate combina pentru a realiza execuție de cod de la distanță înainte de autentificare (pre-authentication RCE).

  • CVE-2026-63030 este o vulnerabilitate din WordPress care permite ocolirea restricțiilor de acces ale REST API prin exploatarea unei erori de procesare a cererilor.
  • CVE-2026-60137 este o vulnerabilitate de tip SQL injection cu severitate ridicată, aflată în parametrul author_not_in al WP_Query.

CVE-2026-63030 și CVE-2026-60137, pot fi combinate pentru a obține execuție de cod de la distanță înainte de autentificare pe instalările implicite de WordPress care rulează versiunile 6.9.x și 7.0.x.

- Publicitate -

Vulnerabilitățile identificate pot permite potențialilor atacatori să compromită site-urile afectate fără a deține credențiale valide de acces, ceea ce poate conduce la compromiterea completă a aplicațiilor web și a datelor asociate.

WordPress a activat actualizări de securitate automate forțate pentru versiunile afectate încă suportate, având în vedere gravitatea vulnerabilităților.

VERSIUNI VULNERABILE

Conform anunțurilor de securitate ale WordPress, sunt afectate următoarele versiuni:

Pentru CVE-2026-63030:

  • WordPress 6.9.0 – 6.9.4
  • WordPress 7.0.0 – 7.0.1

Pentru CVE-2026-60137:

- Publicitate -
  • WordPress 6.8.0 – 6.8.5
  • WordPress 6.9.0 – 6.9.4
  • WordPress 7.0.0 – 7.0.1

IMPACT POTENȚIAL

Exploatarea cu succes a vulnerabilităților CVE-2026-63030 și CVE-2026-60137 poate permite:

  • Execuție de cod de la distanță înainte de autentificare (pre-authentication RCE) pe infrastructura / serverul ce găzduiește site-ul web;
  • Afectarea confidențialității, integrității și disponibilității serviciilor și datelor gestionate prin intermediul site-ului web;
  • Obținerea persistenței pe serverele compromise prin instalarea de web shell-uri sau alte componente malițioase destinate menținerii accesului neautorizat;
  • Accesarea neautorizată a documentelor, fișierelor și informațiilor stocate pe site-ul web afectat;
  • Compromiterea conturilor și a credențialelor de acces ale utilizatorilor;
  • Deplasarea laterală în infrastructura organizației ce administrează sau găzduiește site-ul web bazat pe versiunile WordPress vulnerabile.

RECOMANDĂRI

  • Efectuarea imediată de verificări suplimentare pentru identificarea eventualelor semne de anomalii sau de compromitere a site-urilor web bazate pe versiunile WordPress vulnerabile.
  • Confirmarea faptului că actualizarea automată forțată s-a aplicat efectiv, prin verificarea versiunii în Dashboard →
  • În cazul în care actualizarea automată nu a fost efectuată cu succes, se recomandă actualizarea manuală, în regim de urgență, a instanțelor WordPress vulnerabile la următoarele versiuni remediate:
    • WordPress 6.8.6
    • WordPress 6.9.5
    • WordPress 7.0.2
  • Utilizarea instrumentelor online disponibile care pot ajuta proprietarii și administratorii site-urilor web să verifice dacă instalările lor WordPress sunt vulnerabile. Spre exemplu:
    • https://wp2shell.com/
    • https://github.com/ZephrFish/wp2shell-scanner
  • Dacă aplicarea actualizărilor de securitate nu este posibilă, administratorii website-urilor pot reduce temporar riscul blocând accesul anonim la endpoint-ul batch al REST API, prin intermediul unui plugin de securitate sau al unor reguli WAF care vizează /wp-json/batch/v1 și ?rest_route=/batch/v1.
  • Înlocuirea imediată a versiunilor vulnerabile WordPress 6.9.0 – 6.9.4 sau 7.0.0 – 7.0.1 prin actualizarea la WordPress 7.0.2 sau 6.9.5, versiuni care previn exploatarea lanțului de atac wp2shell.
Distribuie articolul
Facebook Whatsapp Whatsapp LinkedIn Reddit Telegram Email Copy Link Print
Distribuie
Articolul anterior Depozitarul Central va distribui dividende pentru S.N.G.N. ROMGAZ SA
Articolul următor Astăzi are loc înscrierea persoanelor fizice în Programul Rabla Auto 2026
Niciun comentariu

Lasă un răspuns Anulează răspunsul

Adresa ta de email nu va fi publicată. Câmpurile obligatorii sunt marcate cu *

-Publicitate-
Ad imageAd image

Ultimele articole

O nouă serie de elevi români pleacă la studii în Statele Unite ale Americii prin Programul “Future Leaders Exchange Program” (FLEX)
Cultură și Educație
România nu va închide grupurile pe cărbune de la Turceni și Craiova la sfârșitul lunii, așa cum își asumase prin PNRR.  Câți bani am putea pierde
Energie
Peste 35.000 de oameni au sărbătorit zece ediții de Festival Strada Armenească în Grădina Botanică
Actualitate

RSS Știri Financiare

  • Prețurile apartamentelor au crescut cu 6 procente față de anul trecut
  • Premieră pentru ACTION în România. Primul oraș unde are două magazine
  • Lidl a facilitat exportul a 2.800 tone de pepeni românești în această vară
  • Un nou brand spaniol de fashion intră în România. Cortefiel va avea magazin la Cluj
cumparaturi online
IT

Faci cumpărături online? Fii atentă la următoarele 5 reguli!

4 minute
Finanțe și Bănci

România anunță noi obligații pentru emitenții de criptomonede, un domeniu cu tranzacții suspecte de miliarde de dolari anual

6 minute
IT

Producătorii unui program pentru criptarea virușilor informatici, la judecată

2 minute
IT

DNSC lansează un concurs pentru 6 noi posturi

2 minute
favicon curierul national favicon curierul national
  • EDIȚIA DIGITALĂ
  • ABONAMENT DIGITAL
  • PUBLICĂ ANUNȚ ÎN ZIAR
  • CONTACTEAZĂ-NE

PUBLICAȚIA

  • Despre noi
  • Publicitate
    • Fonduri Europene
    • Anunțuri Mică Publicitate
    • Advertorial
  • Redacția
  • Contact

ȘTIRI

  • Actualitate
  • Extern
  • Cultură și Educație
  • Politic
  • Sport
  • București

BANI

  • Economie
  • Companii
  • IT
  • Agricultură
  • Energie
  • Fiscalitate
  • Imobiliare
  • Turism

PARTENERI

  • B1 TV
  • Gazeta de Sud
  • Money Buzz!
  • Știrile de Azi
  • Goool.ro
  • Bucharest Daily News
  • Slatina Buzz!

BUN DE AFACERI, DIN 1990

Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?