Panică? Site blocat de Google sau plin de erori? Preluăm urgențele în maximum 2-4 ore!
SiteVirusat.ro
Securitate WordPress

Alertă Securitate WordPress: Ce este wp2shell (CVE-2026-63030 + CVE-2026-60137) și cum îți protejezi site-ul

CC

Autor: Cozma Calin

Specialist Infrastructură și Securitate Web • Publicat: Iulie 2026

Comunitatea WordPress se confruntă cu una dintre cele mai grave breșe de securitate din ultimii ani: exploit-ul supranumit wp2shell. Acest atac combină două vulnerabilități din nucleul (Core) WordPress — o confuzie de rute în REST API (CVE-2026-63030) și o injectare SQL în WP_Query (CVE-2026-60137) — permițând unui utilizator anonim să preia acces de administrator și să execute cod pe server fără nicio parolă.

1. Cum funcționează lanțul de atac wp2shell

Spre deosebire de atacurile obișnuite care exploatează plugin-uri învechite, wp2shell atacă direct fișierele din nucleul WordPress. Atacul se desfășoară în doi pași interconectați, așa cum a fost documentat de echipele de securitate de la Wordfence Intelligence:

  • CVE-2026-63030 (REST API Route Confusion): Endpoint-ul /wp-json/batch/v1 permite trimiterea de cereri batch imbricate, ocolind verificarea de permisiuni și permisiunile de acces anonim.
  • CVE-2026-60137 (SQL Injection în WP_Query): Prin parametrul nesanitizat author__not_in, atacatorul injectează comenzi SQL în baza de date.
  • Rezultat (RCE): Hackerul creează un cont de administrator invizibil, apoi încarcă fișiere de tip webshell pentru control total asupra găzduirii.

⚠️ Suspectezi că ai fost atacat prin wp2shell?

Dacă ai găsit utilizatori necunoscuți cu drepturi de Admin sau fișiere ciudate în cPanel, nu aștepta. Echipa SiteVirusat.ro curăță malware-ul și securizează serverul în 2-4 ore.

Solicită Intervenție de Urgență (450 RON)

2. Versiuni afectate și verificarea site-ului

Breșa afectează instalațiile standard WordPress fără a necesita module specifice active. Verifică de urgență notele de lansare de pe WordPress.org Releases pentru a vedea dacă versiunea ta este protejată:

  • Versiuni afectate: WordPress 6.8.0 - 6.8.5, 6.9.0 - 6.9.4 și 7.0.0 - 7.0.1.
  • Versiuni securizate (Patched): WordPress 6.8.6, 6.9.5 și 7.0.2.
  • Verificare rapidă: Verifică tabela wp_users în phpMyAdmin pentru conturi de admin create recent fără acordul tău.

3. Măsuri imediate de protecție (Mitigare de Urgență)

Dacă nu poți face update instant la ultima versiune din cauza unor incompatibilități cu tema, aplică imediat aceste măsuri temporare de protecție la nivel de server sau WAF:

Blocarea endpoint-ului de batch în .htaccess

Poți bloca accesul direct la ruta exploatată adăugând următoarea regulă în fișierul .htaccess:

RewriteEngine On
RewriteCond %{REQUEST_URI} ^/wp-json/batch/v1 [NC,OR]
RewriteCond %{QUERY_STRING} rest_route=/batch/v1 [NC]
RewriteRule ^ - [F,L]

4. Pas cu pas: Cum curățăm un site compromis prin CVE-2026-63030

Actualizarea WordPress-ului DUPĂ ce atacul a avut loc nu elimină fișierele infectate deja puse de hackeri. Protocolul complet de devirusare necesită:

Regula de aur a lui Calin: Update-ul repară breșa de intrare, dar nu șterge backdoors-urile deja create. Trebuie înlocuite manual folderele wp-admin și wp-includes cu fișiere curate descărcate oficial.

Șterge administratorii falși din baza de date, resetează cheile de securitate (SALT keys) din wp-config.php și verifică folderul wp-content/uploads pentru fișiere PHP ascunse.

Advisory oficial wp2shell

Pentru advisory-ul oficial, verifică fișele CVE la NIST: CVE-2026-63030 (REST API batch) și CVE-2026-60137 (SQL injection în WP_Query). Notele de lansare WordPress sunt pe wordpress.org/news. Analize de exploit apar de obicei și pe Wordfence Intelligence. Update-ul la o versiune patched nu înlocuiește curățarea dacă atacul a avut deja loc.

Întrebări frecvente

Ce versiuni WordPress sunt afectate de wp2shell?+

Conform analizelor publice: 6.8.0–6.8.5, 6.9.0–6.9.4 și 7.0.0–7.0.1. Versiunile patched sunt 6.8.6, 6.9.5 și 7.0.2. Verifică întotdeauna notele oficiale de lansare.

Unde e advisory-ul oficial pentru wp2shell?+

Pe NVD: CVE-2026-63030 și CVE-2026-60137, plus categoria Releases de pe WordPress.org. Wordfence publică de obicei analiza tehnică a lanțului de atac.

Ajunge un update WordPress după wp2shell?+

Update-ul închide breșa de intrare. Nu șterge adminii falși, webshell-urile din uploads sau backdoor-urile din wp-includes. După un exploit trebuie curățare, nu doar patch.

Cum verific dacă am fost atacat?+

Caută useri admin necunoscuți în wp_users, fișiere PHP recente în wp-content/uploads și modificări în wp-config.php sau .htaccess. Dacă găsești ceva, izolează site-ul și cere intervenție.

Ai nevoie de curățare profesională post-exploit?

Atacurile de tip wp2shell lasă uși din spate greu de detectat manual. Îți curățăm baza de date, eliminăm scripturile dăunătoare și instalăm firewall post-atac.

Articole similare