Wp2shell består av två sårbarheter som kan kedjas ihop :
author__not_in i WP_Query. Den är klassad som en allvarlig sårbarhet .Det är kombinationen av dessa två fel som kan leda från en vanlig HTTP-förfrågan till fullständig fjärrkörning av kod.
Följande versioner behöver uppdateras:
De åtgärdade versionerna är 6.9.5, 7.0.2 och 6.8.6.
Wp2shell är inte ett enda isolerat fel, utan en kedja av två brister .
SQL-injektionen: Genom manipulerade HTTP-förfrågningar mot parametern author__not_in kan en angripare föra in skadlig SQL-kod i WordPress-databasen utan användarnamn eller lösenord.
Förväxlingen i REST API:t: Batch-endpointen /wp-json/batch/v1 kan hantera flera underförfrågningar i ett enda anrop. På grund av ett tolkningsfel kan interna arrayer hamna ur synk. Det kan göra det möjligt att kringgå begränsningar och kedja interna API-anrop som normalt inte får kombineras .
När felen kombineras kan angriparen använda batch-endpointen för att nå SQL-injektionen och därefter eskalera till full fjärrkörning av kod. Det kan exempelvis ske genom att:
INTO OUTFILE, ellerAngreppet kräver ingen autentisering, inga tillägg och ingen särskild konfiguration. En standardinstallation av WordPress kan alltså vara utsatt . Den 18 juli 2026 hade dessutom en offentlig kontrolltjänst publicerats på wp2shell.com, samtidigt som fungerande proof-of-concept-kod cirkulerade .
Ett beständigt objektcachelager, exempelvis Redis eller Memcached, kan i vissa fall förändra eller delvis begränsa angreppsvägen. Det tar dock inte bort den underliggande sårbarheten .
wp-includes/version.php.wp-content/uploads/, okända administratörskonton och avvikande poster i databasen. Någon massutnyttjandevåg hade inte bekräftats den 18 juli, men den offentliga proof-of-concept-koden innebär att sökningar efter sårbara webbplatser sannolikt har inletts.FILE, eftersom det bland annat möjliggör INTO OUTFILE. Det kan begränsa vägen från SQL-injektion till kodkörning.Att WordPress är öppen källkod är i grunden en styrka: sårbarheter kan granskas öppet och korrigeringar kan spridas snabbt. Men i just det här läget innebär modellen också en akut risk.
Kort sagt blir säkerhetspatchen i ett projekt med öppen källkod ofta också en karta över det som behöver angripas. Tillsammans med WordPress enorma och ojämnt underhållna installationsbas skapar det en farlig period – även innan någon bekräftad exploatering i stor skala har konstaterats.