Știri
Știri din categoria Securitate cibernetică

Exploatarea activă a vulnerabilităților critice „wp2shell” din WordPress crește riscul de compromitere persistentă a site-urilor, prin instalarea de webshell-uri (backdoor-uri care permit control de la distanță) și pluginuri malițioase, potrivit BleepingComputer. Problemele vizează WordPress Core și sunt urmărite sub CVE-2026-63030 și CVE-2026-60137.
Lanțul de exploatare abuzează o funcție de procesare „batch” din WordPress REST API, ceea ce permite atacatorilor să execute cod pe instalări vulnerabile fără autentificare. Deși detaliile tehnice nu au fost publicate inițial, exploit-uri de tip „proof-of-concept” au început să apară în weekend, la scurt timp după ce SearchLight Cyber a făcut publică problema.
WordPress a remediat vulnerabilitățile în versiunile 7.0.2, 6.9.5 și 6.8.6 și a forțat actualizări automate de securitate pentru instalările suportate, iar exploatarea activă a fost confirmată rapid după apariția patch-urilor.
Compania de securitate cloud Wiz a descris activități observate în atacuri care folosesc „wp2shell”, inclusiv:
Wiz spune că nu a observat mișcare laterală sau exfiltrare de date, dar monitorizează în continuare activitatea.
Un raport separat al lui Johannes B. Ullrich (SANS Technology Institute) descrie atacuri în doi pași: verificări inițiale (inclusiv probing de tip SQL injection) pentru confirmarea vulnerabilității, urmate de livrarea unui webshell PHP pe server.
Conform descrierii, webshell-ul a fost creat în directorul /wp-content/cache/, cu nume aleator, folosit și ca parolă pentru acces (prin variabilă într-o cerere URL), iar în rest pagina returna un 404 fals. Codul publicat de Ullrich verifica disponibilitatea mai multor funcții PHP (precum system(), passthru(), exec(), shell_exec(), popen() sau operatorul backtick) pentru a rula comenzi.
Ullrich menționează și scenarii în care atacatorii creează conturi noi de administrator, recomandând verificarea directorului /cache/ și a utilizatorilor creați recent.
Defiant (Wordfence) afirmă că primele probe asociate exploatării au fost observate la 23:29 UTC pe 17 iulie (02:29, ora României, 18 iulie), urmate la 13 minute de o tentativă evidentă de SQL injection.
Cercetătorul Macnica Yutaka Sejiyama a publicat un tablou de bord pentru urmărirea ratei de patch în timp real, disponibil aici. Portalul indică o rată de actualizare de 81,6% într-un eșantion de 124.580 de site-uri evaluate.
Pentru administratori, recomandarea operațională din material este să facă imediat actualizarea la versiunile remediate, să revizuiască logurile pentru cereri asociate „wp2shell”, să inspecteze pluginurile instalate și să verifice apariția de fișiere PHP suspecte sau conturi noi de administrator.