Două breșe din nucleul WordPress, numite împreună wp2shell (CVE-2026-63030 și CVE-2026-60137), permit preluarea completă a unui site printr-o singură cerere, fără parolă. Nu e vorba de vreun plugin exotic: atacul funcționează pe o instalare standard, iar pentru firmele mici care își țin site-ul pe WordPress asta înseamnă un risc imediat.
După publicarea codului de exploatare, cercetătorii de la watchTowr au numărat zeci de mii de tentative, iar pe site-urile prinse atacatorii au creat peste 100 de conturi de administrator ascunse. Aici e și capcana principală: un cont de administrator lăsat în urmă rămâne funcțional și după ce actualizezi. Actualizarea închide breșa, dar nu curăță un site deja compromis.
Versiunile sigure sunt 6.9.5 și 7.0.2, lansate pe 17 iulie. Orice instalare între 6.9.0 și 6.9.4 sau între 7.0.0 și 7.0.1 este vulnerabilă.
Trei verificări care se fac din panoul de administrare, fără cunoștințe tehnice:
- Verifică versiunea de WordPress și actualizează la 6.9.5 sau 7.0.2.
- La Utilizatori, șterge orice cont de administrator pe care nu îl recunoști.
- La Pluginuri, dezinstalează tot ce nu ai instalat tu.
Dacă site-ul a fost online și neactualizat în zilele de după publicarea exploatării, tratează-l ca posibil compromis: pe lângă verificările de mai sus, merită schimbate parolele conturilor de administrare și verificat cine mai are acces la găzduire. Dacă nu are cine să facă verificarea în firmă, e momentul potrivit să ceri ajutor.
Articolul pe care se bazează informațiile:
- The Hacker News | https://thehackernews.com/2026/07/wordpress-wp2shell-exploitation-grows.html
Acest articol a fost generat cu asistență AI.