Kritické chyby ve WordPressu umožňují ovládnout web bez přihlášení
Ve WordPressu byly odhaleny dvě závažné bezpečnostní chyby, jejichž kombinace může útočníkům umožnit ovládnout web bez přihlášení. Veřejné exploity jsou už dostupné a správci zranitelných instalací by měli okamžitě aktualizovat.

Útočný řetězec označovaný jako wp2shell využívá zranitelnosti CVE-2026-60137 a CVE-2026-63030.
První z nich představuje SQL injection. Pomocí speciálně připraveného vstupu může útočník ovlivnit databázový dotaz ve WordPressu. Druhá chyba souvisí s dávkovým rozhraním REST API. Jejich kombinací lze na zranitelné instalaci spustit vlastní kód a v krajním případě převzít nad webem kontrolu.
Podle společnosti Searchlight Cyber, jejíž výzkumník Adam Kues chybu objevil, útok nevyžaduje přihlášení ani žádné další podmínky. Napadnutelná může být i výchozí instalace WordPressu bez pluginů.
Které verze jsou zranitelné
Kompletní útok umožňující vzdálené spuštění kódu postihuje WordPress ve verzích 6.9.0 až 6.9.4 a 7.0.0 až 7.0.1.
Samostatná databázová zranitelnost se nachází také ve verzích 6.8.0 až 6.8.5. Ty ale neobsahují druhou chybu potřebnou k sestavení celého útoku wp2shell.
WordPress vydal opravené verze 7.0.2, 6.9.5 a 6.8.6. Uživatelé jednotlivých vývojových vět by proto měli přejít alespoň na jednu z těchto verzí.
Na internetu už jsou veřejné exploity
Riziko výrazně zvýšilo zveřejnění demonstračních exploitů, podle kterých mohou útočníci postupovat. Některé dostupné nástroje spojují obě chyby, získají z databáze otisky hesel a následně se pokusí prolomit účet administrátora. Jiné tvrdí, že dokážou spustit kód přímo, bez nutnosti získat přihlašovací údaje.
Bezpečnostní společnost watchTowr navíc podle serveru BleepingComputer zaznamenala první známky skutečného zneužívání. Tento údaj je ale v tuto chvíli založený na vyjádření společnosti, nikoli na podrobně zveřejněné analýze konkrétních incidentů.
WordPress zapnul vynucené aktualizace
Kvůli závažnosti problému aktivoval bezpečnostní tým WordPressu vynucené automatické aktualizace podporovaných zranitelných instalací. Správci webů by se na ně však neměli bez kontroly spoléhat.
Aktualizaci mohou blokovat některá nastavení serveru, zásahy poskytovatele hostingu nebo dříve vypnuté automatické aktualizace. Použitou verzi je proto vhodné ověřit přímo v administraci WordPressu.
Dočasně může pomoci firewall
Pokud web nelze okamžitě aktualizovat, Searchlight Cyber doporučuje dočasně zablokovat anonymní přístup k dávkovému rozhraní REST API. Blokovat lze adresy /wp-json/batch/v1 a ?rest_route=/batch/v1, případně celý anonymní přístup k REST API.
Takové omezení může narušit legitimní funkce webu, a proto má sloužit pouze jako nouzové řešení. Cloudflare už ochranná pravidla nasadil pro všechny zákaznické tarify včetně bezplatných účtů, pokud provoz webu prochází přes jeho síť a WAF.
Firewall aktualizaci nenahradí
Nejdůležitějším opatřením zůstává instalace bezpečnostní opravy. Provozovatelé WordPressu by měli co nejrychleji ověřit, že používají verzi 7.0.2, 6.9.5 nebo 6.8.6 podle své vývojové větve.
Ve chvíli, kdy jsou postupy k útoku veřejně dostupné, už totiž nejde pouze o teoretickou chybu. Začíná závod mezi správci, kteří musí své weby opravit, a útočníky, kteří hledají instalace se zastaralou verzí.