Caută pe site
Publică anunț în ziar
curierul-national-logo Logo-Curierul-National-Blck
Publică anunț în ziar
  • Actualitate
  • Economie
    • Agricultură
    • Asigurări
    • Auto
    • Companii
    • Construcții
    • Energie
    • Finanțe și Bănci
    • Fiscalitate
    • HR
    • Imobiliare
    • IT
    • Retail
    • Transporturi
    • Turism
  • Extern
  • Politic
  • Cultură și Educație
  • Sport
  • Opinii
Reading: Vulnerabilități critice wp2shell care afectează WordPress Core
Distribuie
Curierul NationalCurierul National
Search
  • Actualitate
  • Economie
  • Extern
  • Opinii
  • Politic
  • Sport
  • Salvate
  • PUBLICAȚIA
    • Despre noi / Contact
    • Publicitate
    • Fonduri Europene
    • Redacția
Have an existing account? Sign In
Follow
IT

Vulnerabilități critice wp2shell care afectează WordPress Core

Curierul Național
Autor
Curierul Național
Publicat 20 iulie 2026
Distribuie

Sursa: dnsc.ro

WordPress este un sistem popular de gestionare a conținutului (CMS – Content Management System), care permite crearea, editarea și administrarea unui site web fără să fie nevoie de cunoștințe avansate de programare. La nivel global, sunt estimate peste 500.000.000 site-uri de web ce folosesc WordPress.

Estimările la nivelul României sunt de aproximativ 185.000 site-uri de web ce folosesc sistemul WordPress, conform statisticilor BuildWith.

DESCRIERE

Sunt disponibile public exploit-uri de tip Proof-of-Concept pentru două vulnerabilități critice wp2shell care afectează WordPress Core, pe care un potențial atacator le poate combina pentru a realiza execuție de cod de la distanță înainte de autentificare (pre-authentication RCE).

  • CVE-2026-63030 este o vulnerabilitate din WordPress care permite ocolirea restricțiilor de acces ale REST API prin exploatarea unei erori de procesare a cererilor.
  • CVE-2026-60137 este o vulnerabilitate de tip SQL injection cu severitate ridicată, aflată în parametrul author_not_in al WP_Query.

CVE-2026-63030 și CVE-2026-60137, pot fi combinate pentru a obține execuție de cod de la distanță înainte de autentificare pe instalările implicite de WordPress care rulează versiunile 6.9.x și 7.0.x.

- Publicitate -

Vulnerabilitățile identificate pot permite potențialilor atacatori să compromită site-urile afectate fără a deține credențiale valide de acces, ceea ce poate conduce la compromiterea completă a aplicațiilor web și a datelor asociate.

WordPress a activat actualizări de securitate automate forțate pentru versiunile afectate încă suportate, având în vedere gravitatea vulnerabilităților.

VERSIUNI VULNERABILE

Conform anunțurilor de securitate ale WordPress, sunt afectate următoarele versiuni:

Pentru CVE-2026-63030:

  • WordPress 6.9.0 – 6.9.4
  • WordPress 7.0.0 – 7.0.1

Pentru CVE-2026-60137:

- Publicitate -
  • WordPress 6.8.0 – 6.8.5
  • WordPress 6.9.0 – 6.9.4
  • WordPress 7.0.0 – 7.0.1

IMPACT POTENȚIAL

Exploatarea cu succes a vulnerabilităților CVE-2026-63030 și CVE-2026-60137 poate permite:

  • Execuție de cod de la distanță înainte de autentificare (pre-authentication RCE) pe infrastructura / serverul ce găzduiește site-ul web;
  • Afectarea confidențialității, integrității și disponibilității serviciilor și datelor gestionate prin intermediul site-ului web;
  • Obținerea persistenței pe serverele compromise prin instalarea de web shell-uri sau alte componente malițioase destinate menținerii accesului neautorizat;
  • Accesarea neautorizată a documentelor, fișierelor și informațiilor stocate pe site-ul web afectat;
  • Compromiterea conturilor și a credențialelor de acces ale utilizatorilor;
  • Deplasarea laterală în infrastructura organizației ce administrează sau găzduiește site-ul web bazat pe versiunile WordPress vulnerabile.

RECOMANDĂRI

  • Efectuarea imediată de verificări suplimentare pentru identificarea eventualelor semne de anomalii sau de compromitere a site-urilor web bazate pe versiunile WordPress vulnerabile.
  • Confirmarea faptului că actualizarea automată forțată s-a aplicat efectiv, prin verificarea versiunii în Dashboard →
  • În cazul în care actualizarea automată nu a fost efectuată cu succes, se recomandă actualizarea manuală, în regim de urgență, a instanțelor WordPress vulnerabile la următoarele versiuni remediate:
    • WordPress 6.8.6
    • WordPress 6.9.5
    • WordPress 7.0.2
  • Utilizarea instrumentelor online disponibile care pot ajuta proprietarii și administratorii site-urilor web să verifice dacă instalările lor WordPress sunt vulnerabile. Spre exemplu:
    • https://wp2shell.com/
    • https://github.com/ZephrFish/wp2shell-scanner
  • Dacă aplicarea actualizărilor de securitate nu este posibilă, administratorii website-urilor pot reduce temporar riscul blocând accesul anonim la endpoint-ul batch al REST API, prin intermediul unui plugin de securitate sau al unor reguli WAF care vizează /wp-json/batch/v1 și ?rest_route=/batch/v1.
  • Înlocuirea imediată a versiunilor vulnerabile WordPress 6.9.0 – 6.9.4 sau 7.0.0 – 7.0.1 prin actualizarea la WordPress 7.0.2 sau 6.9.5, versiuni care previn exploatarea lanțului de atac wp2shell.
Distribuie articolul
Facebook Whatsapp Whatsapp LinkedIn Reddit Telegram Email Copy Link Print
Distribuie
Articolul anterior Depozitarul Central va distribui dividende pentru S.N.G.N. ROMGAZ SA
Articolul următor Astăzi are loc înscrierea persoanelor fizice în Programul Rabla Auto 2026
Niciun comentariu

Lasă un răspuns Anulează răspunsul

Adresa ta de email nu va fi publicată. Câmpurile obligatorii sunt marcate cu *

-Publicitate-
Ad imageAd image

Ultimele articole

IMM România a organizat prima ediție a Business Influencers Awards
Actualitate
Manageri din mediul privat și sectorul public învață împreună să construiască organizații performante
Actualitate
Sprijin financiar de la Ministerul Dezvoltării pentru 75 de instituții publice de spectacole din subordinea autorităților locale
Finanțe și Bănci

Flux RSS: Știri Financiare Știri Financiare

  • În România există un loc de cazare în cămine la aproximativ 4,5 studenți
  • Începe construcția a încă 89 de locuințe din faza doi Liziera de Lac
  • România are cel mai mare sector de e-commerce din Europa de Est: 12,9 miliarde euro în 2025
  • Teleferic Grand Hotel investește 10 milioane de euro într-un proiect rezidențial la Cristian
IT

Producătorii unui program pentru criptarea virușilor informatici, la judecată

2 minute
IT

Germania va decide interzicerea Huawei și ZTE din infrastructura de comunicații 5G

1 minute
IT

Missiles vs wipers: cum au arătat confruntările cibernetice în 2022

6 minute
IT

Cele mai lungi atacuri cibernetice: experții evidențiază relațiile de încredere ca un vector cheie

3 minute
favicon curierul national favicon curierul national
  • EDIȚIA DIGITALĂ
  • ABONAMENT DIGITAL
  • PUBLICĂ ANUNȚ ÎN ZIAR
  • CONTACTEAZĂ-NE

PUBLICAȚIA

  • Despre noi
  • Publicitate
    • Fonduri Europene
    • Anunțuri Mică Publicitate
    • Advertorial
  • Redacția
  • Contact

ȘTIRI

  • Actualitate
  • Extern
  • Cultură și Educație
  • Politic
  • Sport
  • București

BANI

  • Economie
  • Companii
  • IT
  • Agricultură
  • Energie
  • Fiscalitate
  • Imobiliare
  • Turism

PARTENERI

  • B1 TV
  • Gazeta de Sud
  • Money Buzz!
  • Știrile de Azi
  • Goool.ro
  • Bucharest Daily News
  • Slatina Buzz!

BUN DE AFACERI, DIN 1990

Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?