Nyilvánosságra kerültek a WordPress Core „wp2shell” RCE sérülékenységeinek PoC exploitjai

Nyilvánosságra kerültek a kritikus súlyosságú „wp2shell” néven ismert, távoli kódfuttatást (Remote Code Execution, RCE) lehetővé tevő WordPress Core sérülékenységekhez készült proof-of-concept (PoC) exploitok, ezért a rendszergazdáknak javasolt haladéktalanul frissíteniük az érintett rendszereket.

A CVE-2026-63030 és a CVE-2026-60137 azonosítókon nyomon követett sebezhetőségek láncba fűzve hitelesítés nélküli RCE-t tesznek lehetővé a WordPress 6.9.x és 7.0.x verzióit futtató rendszereken.

A sérülékenységeket Adam Kues, a Searchlight Cyber kutatója fedezte fel. A vállalat szerint egy hitelesítés nélküli támadó alapértelmezett WordPress-telepítések ellen is sikeresen kihasználhatja a hibákat. A Searchlight Cyber becslése szerint világszerte több mint 500 millió weboldal használ WordPresst, ezért a sérülékenységek jelentős kockázatot jelentenek, különösen amiatt, hogy már nyilvánosan elérhetők a PoC exploitok.

A sérülékenységek súlyossága miatt a WordPress biztonsági csapata engedélyezte a kényszerített automatikus biztonsági frissítéseket az érintett verziókat futtató, támogatott telepítéseken. A vállalat arra kéri a weboldalak üzemeltetőit, hogy haladéktalanul frissítsenek WordPress 7.0.2 vagy 6.9.5-ös verzióra.

A támadási lánc két különálló sérülékenységből épül fel. A CVE-2026-63030 egy, a WordPress 6.9-ben bevezetett REST API batch-route confusion sérülékenység, amely SQL injectionnel kombinálva RCE-t eredményezhet. A CVE-2026-60137 egy SQL injection sérülékenység a WP_Query komponens author__not_in paraméterében, amely a WordPress 6.8-as és újabb verzióit érinti.

A teljes RCE exploitlánc a WordPress 6.9.0 – 6.9.4 és 7.0.0 – 7.0.1 verziókat érinti. Az SQL injection sérülékenység a 6.8.0 – 6.8.5 kiadásokban is jelen van, azonban ezekben nem használható RCE elérésére, mivel a REST API batch-route confusion sérülékenység csak a 6.9-es verzióban jelent meg.

A teljes wp2shell exploitláncot a WordPress 6.9.5 és 7.0.2 verzióiban javították.

A Searchlight Cyber egyelőre nem hozta nyilvánosságra a technikai részleteket, hogy az üzemeltetőknek legyen idejük telepíteni a szükséges biztonsági frissítéseket. Ezzel párhuzamosan létrehozta a wp2shell.com website oldalt, amelynek segítségével ellenőrizhető, hogy az adott WordPress telepítés érintett-e.

Azoknak a szervezeteknek, amelyek nem tudják azonnal telepíteni a javításokat, a vállalat ideiglenes védelmi intézkedésként a névtelen REST API-hozzáférés letiltását, illetve a /wp-json/batch/v1 és a?rest_route=/batch/v1 végpontok blokkolását javasolja WAF szinten (Web Application Firewall). A Searchlight Cyber hangsúlyozza, hogy ezek az intézkedések kizárólag átmeneti megoldásnak tekinthetők.

A Cloudflare bejelentette továbbá, hogy mindkét sérülékenység ellen WAF-védelmet vezetett be valamennyi szolgáltatási csomagjában, beleértve az ingyenes csomagokat is, amennyiben az ügyfelek forgalma a Cloudflare infrastruktúráján keresztül működik. A vállalat szerint a szabályok blokkolják mind az SQL injection (CVE-2026-60137), mind a REST API batch-route confusion (CVE-2026-63030) sérülékenység kihasználására irányuló kísérleteket, ugyanakkor kiemelte, hogy a WAF nem helyettesíti a biztonsági frissítések telepítését.

Bár a Searchlight Cyber késleltette a technikai részletek közzétételét, időközben több PoC exploit is megjelent a GitHubon. Egyes exploitok a két sérülékenységet kombinálva SQL injection segítségével megszerzik a WordPress jelszóhash-eit, majd egy rendszergazda jelszó feltörését követően rosszindulatú bővítményt telepítenek és parancsokat futtatnak. Más PoC exploitok hitelesítés nélküli távoli kódfuttatást tesznek lehetővé rendszergazdai jogosultságok nélkül.

A watchTowr szerint a nyilvánosan elérhető exploitok megjelenését követően már észleltek kihasználási kísérleteket. A biztonsági vállalat vezérigazgatója, Benjamin Harris szerint a WordPress Core hitelesítés nélküli SQL injection vagy RCE sérülékenységei ritkák, éppen ezért különösen fontos az érintett rendszerek mielőbbi frissítése WordPress 7.0.2 vagy 6.9.5 verzióra.

(bleepingcomputer.com)