Název wp2shell označuje kombinaci dvou chyb, nikoli jedinou samostatnou zranitelnost :
author__not_in třídy WP_Query. Tato chyba je hodnocena jako vysoce závažná .U CVE-2026-63030 se v prvních zprávách objevilo skóre CVSS 7,5, později však více bezpečnostních poskytovatelů uvádělo hodnotu 9,8 .
Postiženy jsou tyto verze WordPressu:
Opravené verze jsou 6.9.5, 7.0.2 a 6.8.6.
Útok využívá dvě chyby v řetězci :
CVE-2026-60137 umožňuje neautentizovanou SQL injection. Útočník odešle speciálně vytvořený HTTP požadavek s parametrem author__not_in a vloží škodlivý SQL kód do databázového dotazu WordPressu – bez uživatelského účtu a bez přihlášení.
CVE-2026-63030 se týká dávkového endpointu REST API (/wp-json/batch/v1), který zpracovává více dílčích požadavků v jediném volání. Chyba ve zpracování může rozhodit interní pole a umožnit obejít omezení tras. Útočník pak může propojit interní API volání, která by za běžných okolností nebyla dostupná .
Po spojení obou chyb může útočník přes dávkový endpoint zneužít SQL injection a dosáhnout úplného vzdáleného spuštění kódu. Jednou z popsaných cest je zápis libovolných dat, například PHP webshellu, do souborového systému pomocí příkazu MySQL INTO OUTFILE. Další možností je změna nastavení WordPressu tak, aby došlo ke spuštění PHP kódu .
Útok podle dostupných informací nevyžaduje přihlášení, plugin ani speciální konfiguraci a funguje proti výchozí instalaci WordPressu . K 18. červenci 2026 byl zveřejněn veřejný kontrolní nástroj na adrese wp2shell.com a mezi útočníky se šíří funkční proof-of-concept exploit .
Trvalá objektová cache, například Redis nebo Memcached, může útočnou cestu částečně změnit nebo omezit. Samotnou zranitelnost však neodstraňuje .
Aktualizujte bez odkladu. Přejděte na WordPress 6.9.5, 7.0.2 nebo 6.8.6. Weby s podporou automatických aktualizací už mohly opravu obdržet prostřednictvím vynucené aktualizace .
Ověřte skutečně nainstalovanou verzi. V administraci otevřete Nástěnka → Aktualizace, případně zkontrolujte soubor wp-includes/version.php.
Pokud aktualizaci nemůžete provést ihned, použijte dočasnou ochranu. Pomoci může virtuální záplata nebo pravidlo webového aplikačního firewallu (WAF). Cloudflare zveřejnil pravidla, která blokují popsaný vektor útoku wp2shell .
Prověřte možné známky napadení. Zkontrolujte neznámé soubory ve složce wp-content/uploads/, nové nebo podezřelé administrátorské účty a neobvyklé záznamy v databázi. Hromadné zneužívání zatím nebylo potvrzeno, veřejně dostupný PoC však znamená, že skenování zranitelných webů již může probíhat.
Zkontrolujte oprávnění databázového uživatele. Pokud účet WordPressu nemá oprávnění FILE, omezí se jedna z cest k eskalaci SQL injection na vzdálené spuštění kódu, například přes INTO OUTFILE.
Ani bez potvrzeného masového zneužití není důvod situaci podceňovat. Otevřený vývoj WordPressu vytváří po vydání opravy velmi krátké časové okno pro obranu:
Stručně řečeno: u otevřeného softwaru se oprava může stát podrobnou mapou k nalezení chyby. V kombinaci s rozsáhlou a různorodou instalovanou základnou tak vzniká vysoce rizikové období – ještě předtím, než bude oficiálně potvrzeno zneužívání ve volné síti.