Podatność odkrył i odpowiedzialnie zgłosił Adam Kues z firmy Assetnote, należącej do Searchlight Cyber .
wp2shell nie jest pojedynczym błędem, lecz połączeniem dwóch podatności :
author__not_in klasy WP_Query. Błąd oceniono jako poważny .Zagrożone były:
W praktyce należy zaktualizować system co najmniej do wersji 6.9.5, 7.0.2 albo 6.8.6, zależnie od używanej gałęzi.
Pierwszy element ataku, CVE-2026-60137, pozwalał przesłać specjalnie przygotowane żądanie HTTP do parametru author__not_in i wstrzyknąć własne zapytania SQL do bazy WordPressa. Atakujący nie potrzebował do tego konta ani danych logowania.
Drugi błąd, CVE-2026-63030, dotyczył zbiorczego endpointu REST API dostępnego pod adresem /wp-json/batch/v1. Endpoint ten obsługuje wiele podrzędnych żądań w ramach jednego wywołania. Błąd w analizowaniu żądań powodował rozjechanie się dwóch wewnętrznych tablic, co mogło pozwolić na ominięcie ograniczeń tras i wywołanie wewnętrznych operacji API, które normalnie nie powinny być dostępne .
Po połączeniu obu błędów napastnik mógł wykorzystać endpoint zbiorczy do wywołania wstrzyknięcia SQL, a następnie uzyskać pełne zdalne wykonanie kodu. Możliwe ścieżki obejmowały między innymi:
INTO OUTFILE,Atak nie wymagał uwierzytelnienia, zainstalowanych wtyczek ani nietypowej konfiguracji — wystarczała standardowa instalacja WordPressa . 18 lipca opublikowano publiczny tester podatności pod adresem wp2shell.com, a w obiegu znalazł się także działający kod PoC .
Warto zaznaczyć, że używanie trwałego cache obiektowego, takiego jak Redis lub Memcached, może częściowo zmienić albo utrudnić ścieżkę ataku. Nie usuwa jednak samej podatności .
wp-includes/version.php.wp-content/uploads/, nieznane konta administratorów i nietypowe wpisy w bazie danych. Nie potwierdzono masowej eksploatacji, ale publiczny PoC oznacza, że skanowanie podatnych stron mogło już się rozpocząć.FILE, które umożliwia wykorzystanie INTO OUTFILE. Może to ograniczyć jedną ze ścieżek prowadzących do RCE.Brak potwierdzonej masowej eksploatacji nie oznacza, że można czekać z aktualizacją. W przypadku oprogramowania open source opublikowana poprawka może bardzo szybko ujawnić, gdzie znajdował się błąd.
Najważniejszy wniosek jest prosty: w przypadku wp2shell sama poprawka zaczęła pełnić funkcję szczegółowego opisu podatności. W połączeniu z ogromną liczbą instalacji WordPressa tworzy to długi ogon potencjalnie niezałatanych celów — nawet jeśli nie odnotowano jeszcze oficjalnie potwierdzonej eksploatacji na dużą skalę.