تم إصدار نسختي ووردبريس 6.9.5 و7.0.2 في 17 يوليو 2026 لإصلاح سلسلة ثغرات wp2shell. تم اكتشاف الثغرة والإبلاغ عنها بشكل مسؤول بواسطة آدم كويز من أستنوت، وهي جزء من سيرشلايت سيبر . نظرًا لخطورتها، قام فريق ووردبريس بتفعيل التحديثات التلقائية الإجبارية لجميع المواقع المتأثرة .
هجوم wp2shell هو سلسلة من ثغرتين :
author__not_in الخاص بـ WP_Query. تم تصنيفها على أنها عالية الخطورة .يجمع هجوم wp2shell بين ثغرتين :
CVE-2026-60137 هي ثغرة حقن SQL غير مصادق عليها. عن طريق إرسال طلبات HTTP مُعدة بعناية إلى معامل author__not_in، يمكن للمهاجم حقن أكواد SQL ضارة في قاعدة بيانات ووردبريس دون الحاجة إلى أي بيانات تسجيل دخول.
CVE-2026-63030 هي ثغرة ارتباك في التوجيه بنقطة نهاية الدُفعات لواجهة برمجة التطبيقات REST (/wp-json/batch/v1). تقوم هذه النقطة بمعالجة عدة طلبات فرعية في استدعاء واحد. يؤدي خطأ في التحليل إلى اختلال ترتيب مصفوفتين داخليتين، مما يسمح للمهاجم بتجاوز قيود التوجيه وربط استدعاءات داخلية لواجهة برمجة التطبيقات كان من المفترض أن تكون ممنوعة .
عند دمجهما، يستخدم المهاجم نقطة نهاية الدُفعات لتقديم طلبات متداخلة تستغل ثغرة حقن SQL. يتصاعد هذا إلى تنفيذ كامل للأكواد عن بُعد عن طريق:
INTO OUTFILE في MySQL، أولا يتطلب الهجوم أي مصادقة، ولا أي إضافات، ويعمل على تثبيت ووردبريس افتراضي . اعتبارًا من 18 يوليو 2026، تم إصدار أداة فحص عامة على wp2shell.com، كما أن كود استغلال عملي متداول .
ملاحظة مهمة: قد يؤدي استخدام ذاكرة التخزين المؤقت للكائنات (مثل Redis أو Memcached) إلى تخفيف جزئي للهجوم أو تغيير مسار الاستغلال، لكنه لا يلغي الثغرة الأساسية .
wp-includes/version.php.wp-content/uploads/، أو مستخدمين إداريين غير مألوفين، أو إدخالات غير عادية في قاعدة البيانات. على الرغم من عدم تأكيد استغلال واسع النطاق، فإن كود الاستغلال العام يعني أن عمليات المسح قد بدأت على الأرجح.FILE (التي تمكن أمر INTO OUTFILE). هذا يحد من مسار التصعيد إلى تنفيذ الأكواد.حتى في ظل عدم تأكيد أي استغلال في البرية، أدخل النموذج مفتوح المصدر خطرًا مميزًا وحادًا يتعلق بـ wp2shell:
باختصار، يعني النموذج مفتوح المصدر أن التصحيح نفسه يصبح وثيقة الكشف التفصيلية، وقاعدة التثبيت الضخمة ومتفاوتة الجودة تضمن وجود ذيل طويل من الأهداف الضعيفة — مما يخلق فترة عالية الخطورة حتى قبل ملاحظة أي استغلال "رسمي".