WordPress ने 17 जुलाई 2026 को अपने कोर के लिए संस्करण 6.9.5 और 7.0.2 जारी किए। ये आपातकालीन सुरक्षा अपडेट हैं। इस खामी की खोज और जिम्मेदारीपूर्वक खुलासा Assetnote (जो Searchlight Cyber का हिस्सा है) के Adam Kues ने किया। इसकी गंभीरता को देखते हुए, WordPress टीम ने सभी प्रभावित साइटों के लिए फ़ोर्स्ड ऑटोमैटिक अपडेट सक्षम कर दिया है।
wp2shell अटैक एक साथ दो कमजोरियों का फायदा उठाता है :
WP_Query के author__not_in पैरामीटर में बिना प्रमाणीकरण के SQL इंजेक्शन। इसे हाई सीवियरिटी रेटिंग दी गई है। wp2shell हमला दो बगों की एक श्रृंखला है :
CVE-2026-60137: यह एक SQL इंजेक्शन है जिसे हैक करने के लिए लॉगिन की ज़रूरत नहीं है। हैकर author__not_in पैरामीटर में एक खास HTTP रिक्वेस्ट भेजकर, बिना कोई पासवर्ड डाले, WordPress डेटाबेस में मैलिशियस SQL कोड इंजेक्ट कर सकता है।
CVE-2026-63030: यह REST API के बैच एंडपॉइंट (/wp-json/batch/v1) में एक रूट कन्फ़्यूज़न (रास्ते में भ्रम) की खामी है। यह एंडपॉइंट एक साथ कई सब-रिक्वेस्ट को प्रोसेस करता है। एक पार्सिंग गड़बड़ी के कारण दो इंटरनल एरेज़ (सूचियाँ) अपने क्रम से बाहर हो जाती हैं, जिससे हैकर रूट प्रतिबंधों को बायपास करके उन इंटरनल API कॉल्स को चेन कर सकता है जो सामान्य रूप से प्रतिबंधित हैं।
जब इन दोनों को जोड़ा जाता है, तो हैकर:
INTO OUTFILE कमांड के ज़रिए सिस्टम में मनमाना डेटा (जैसे PHP का एक वेबशेल) लिखकर करता है, या फिर WordPress के उन ऑप्शंस में हेरफेर करके जो PHP कोड को एक्ज़ीक्यूट करते हैं। इस हमले के लिए कोई प्रमाणीकरण (लॉगिन), कोई प्लगइन, या कोई विशेष कॉन्फ़िगरेशन की आवश्यकता नहीं है। यह एक डिफ़ॉल्ट WordPress इंस्टॉलेशन पर भी काम करता है। 18 जुलाई 2026 तक, एक सार्वजनिक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) चेकर wp2shell.com पर जारी कर दिया गया है, और एक काम करने वाला PoC एक्सप्लॉइट भी प्रसारित हो रहा है।
एक महत्वपूर्ण बात: एक परसिस्टेंट ऑब्जेक्ट कैश (जैसे Redis या Memcached) का उपयोग करने से एक्सप्लॉइट का रास्ता आंशिक रूप से बदल सकता है, लेकिन यह अंतर्निहित खामी को पूरी तरह से खत्म नहीं करता है।
wp-includes/version.php फ़ाइल चेक करें।wp-content/uploads/ में अनजानी फ़ाइलें, अपरिचित एडमिन यूज़र, या असामान्य डेटाबेस एंट्रीज़ की तलाश करें। हालाँकि बड़े पैमाने पर शोषण की पुष्टि नहीं हुई है, लेकिन सार्वजनिक PoC का मतलब है कि स्कैनिंग शुरू हो गई है।FILE प्रिविलेज नहीं है (जो INTO OUTFILE को सक्षम करता है)। इससे RCE के खतरे को सीमित किया जा सकता है।भले ही अभी तक किसी बड़े हमले की पुष्टि नहीं हुई है, लेकिन WordPress के ओपन-सोर्स होने के कारण wp2shell के लिए एक अलग और गंभीर जोखिम पैदा हो गया है:
संक्षेप में, ओपन-सोर्स मॉडल का मतलब है कि पैच स्वयं एक विस्तृत खुलासा दस्तावेज़ बन जाता है, और विशाल, अलग-अलग गुणवत्ता वाला इंस्टॉल बेस कमजोर लक्ष्यों की एक लंबी श्रृंखला की गारंटी देता है। इससे कोई भी "आधिकारिक" शोषण देखे जाने से पहले ही एक उच्च जोखिम वाली अवधि बन जाती है।