המשמעות המעשית: תוקף אינו זקוק לחשבון, לסיסמה, לתוסף פגיע או לתצורה מיוחדת כדי לנסות להשתלט על אתר שלא עודכן.
WordPress פרסמה את גרסאות 6.9.5 ו-7.0.2 ב-17 ביולי 2026. עבור ענף 6.8 שוחרר תיקון לאחור — 6.8.6 .
החולשה התגלתה ודווחה באחריות על ידי אדם קואס (Adam Kues) מ-Assetnote, חברה מקבוצת Searchlight Cyber . בשל חומרת הסיכון, צוות WordPress.org הפעיל עדכונים אוטומטיים כפויים לאתרים שמריצים גרסאות מושפעות .
wp2shell אינה חולשה יחידה, אלא שרשרת המשלבת שתי חולשות :
author__not_in של WP_Query. היא מוגדרת כחולשה בדרגת חומרה גבוהה .השילוב בין שתי החולשות הוא שמאפשר להסלים מהזרקת שאילתות למסד הנתונים להרצת קוד על השרת.
ברמה הטכנית, ההתקפה מתבססת על שני שלבים:
CVE-2026-60137 — הזרקת SQL ללא אימות: תוקף שולח בקשות HTTP שנבנו במיוחד אל הפרמטר author__not_in. כך ניתן להחדיר שאילתות זדוניות למסד הנתונים של WordPress גם ללא התחברות.
CVE-2026-63030 — בלבול בנתיב ה-Batch של ה-REST API: נקודת הקצה /wp-json/batch/v1 מאפשרת לעבד כמה בקשות פנימיות בקריאה אחת. פגם באופן שבו הבקשות מפוענחות עלול להוציא מערכים פנימיים מסנכרון, לעקוף מגבלות נתיבים ולאפשר שרשור של קריאות API שבדרך כלל חסומות .
כאשר שתי החולשות נשרשרות יחד, תוקף יכול להשתמש בנקודת הקצה של ה-Batch כדי להפעיל את ה-SQL Injection, ולאחר מכן להגיע ל-הרצת קוד מרחוק מלאה. בין נתיבי ההסלמה האפשריים שדווחו:
INTO OUTFILE.השרשרת אינה דורשת אימות, אינה תלויה בתוספים ופועלת נגד התקנת WordPress ברירת-מחדל . נכון ל-18 ביולי 2026, פורסם בודק ציבורי בכתובת wp2shell.com, וכן הופץ קוד הוכחת היתכנות (PoC) עובד . עם זאת, לא אושר ניצול המוני של החולשה בטבע.
חשוב לציין כי מטמון אובייקטים מתמשך, כגון Redis או Memcached, עשוי לשנות את נתיב הניצול או לצמצם חלק ממנו — אך אינו מתקן את החולשה הבסיסית .
wp-includes/version.php.wp-content/uploads/, חשבונות מנהל חדשים או לא מוכרים ורשומות חריגות במסד הנתונים. הפרסום של PoC ציבורי מגדיל את הסבירות לסריקות אוטומטיות.FILE, המאפשרת שימוש ב-INTO OUTFILE. צעד זה עשוי להגביל את נתיב ההסלמה ל-RCE, אך אינו מחליף עדכון.העובדה ש-WordPress היא מערכת קוד פתוח אינה הופכת אותה לפגיעה מעצם טבעה, אך במקרה של wp2shell היא מקצרת משמעותית את הזמן העומד לרשות מנהלי האתרים.
השורה התחתונה: במקרה של wp2shell, עצם פרסום התיקון מסייע להבין כיצד נראתה החולשה. יחד עם מספר גדול מאוד של אתרים, רמות תחזוקה לא אחידות והיעדר דרישת התחברות — נוצר חלון סיכון משמעותי גם ללא ראיות לניצול המוני. עבור כל אתר שמריץ גרסה מושפעת, הפעולה החשובה ביותר היא פשוטה: לעדכן, ואז לוודא שהעדכון אכן הושלם.