As versões 6.9.5 e 7.0.2 do WordPress foram lançadas em 17 de julho de 2026 para corrigir a cadeia de vulnerabilidades wp2shell. A falha foi descoberta e divulgada de forma responsável por Adam Kues da Assetnote, parte da Searchlight Cyber . Devido à gravidade, a equipe do WordPress ativou atualizações automáticas forçadas para todos os sites afetados .
O ataque wp2shell é uma combinação de duas vulnerabilidades :
author__not_in do WP_Query. Classificado como alta gravidade .O ataque wp2shell encadeia duas falhas :
CVE-2026-60137 é uma injeção de SQL não autenticada. Ao enviar requisições HTTP manipuladas para o parâmetro author__not_in, um atacante pode injetar SQL malicioso no banco de dados do WordPress sem qualquer credencial de login.
CVE-2026-63030 é uma falha de confusão de rota no endpoint batch da API REST (/wp-json/batch/v1). Este endpoint processa múltiplas sub-requisições em uma única chamada. Uma peculiaridade de análise faz com que dois arrays internos saiam de sincronia, permitindo que um atacante contorne as restrições de rota e encadeie chamadas internas da API que normalmente seriam proibidas .
Quando combinadas, um atacante usa o endpoint batch para fazer requisições aninhadas que abusam da injeção de SQL. Isso escala para execução remota de código completa ao:
INTO OUTFILE do MySQL, ouO ataque requer nenhuma autenticação, nenhum plugin e funciona em uma instalação padrão do WordPress . Em 18 de julho de 2026, um verificador público de prova de conceito foi lançado em wp2shell.com, e um PoC funcional está circulando .
Uma nuance importante: um cache de objeto persistente (como Redis ou Memcached) pode mitigar parcialmente ou alterar o caminho de exploração, mas não elimina a vulnerabilidade subjacente .
wp-includes/version.php.wp-content/uploads/, usuários admin desconhecidos ou entradas incomuns no banco de dados. Embora nenhuma exploração em massa tenha sido confirmada, o PoC público significa que a varredura provavelmente já começou.FILE (que permite INTO OUTFILE). Isso limita o caminho de escalada para RCE.Mesmo sem exploração confirmada em ambientes reais, o modelo de código aberto introduziu um risco distintivo e agudo para o wp2shell:
Em resumo, o modelo de código aberto significa que o próprio patch se torna o documento de divulgação detalhado, e a base de instalação massiva e de qualidade variável garante uma longa cauda de alvos vulneráveis — criando um período de alto risco mesmo antes de qualquer exploração "oficial" ser observada.