Açık, Assetnote’ta görev yapan ve Searchlight Cyber bünyesinde bulunan güvenlik araştırmacısı Adam Kues tarafından keşfedilip sorumlu şekilde bildirildi .
Saldırı, tek bir hatadan değil, birlikte kullanıldığında etkisi uzaktan kod çalıştırmaya kadar çıkan iki güvenlik açığından oluşuyor :
WP_Query içindeki author__not_in parametresinde bulunan, kimlik doğrulama gerektirmeyen SQL enjeksiyonu açığı. Yüksek önem derecesinde değerlendiriliyor .Başka bir deyişle, 6.9.x kullanan siteler 6.9.5’e, 7.0.x kullanan siteler 7.0.2’ye, 6.8.x dalındaki siteler ise 6.8.6’ya yükseltilmeli.
wp2shell, iki açığın birbirini tamamladığı bir saldırı zinciri:
SQL enjeksiyonu: Saldırgan, author__not_in parametresine özel hazırlanmış HTTP istekleri göndererek WordPress veritabanına zararlı SQL ifadeleri enjekte edebiliyor. Bunun için oturum açması gerekmiyor.
REST API rota karışıklığı: /wp-json/batch/v1 uç noktası, tek bir çağrıda birden fazla alt isteği işlemek için kullanılıyor. İşleme sırasında oluşan ayrıştırma sorunu, iki dahili dizinin senkron dışına çıkmasına ve normalde engellenmesi gereken API çağrılarının zincirlenmesine izin verebiliyor .
Bu iki sorun birleştirildiğinde saldırgan, toplu REST API uç noktasını kullanarak SQL enjeksiyonunu tetikleyebiliyor. Son aşamada ise şu yöntemlerle tam uzaktan kod çalıştırma elde edilebiliyor:
INTO OUTFILE komutunu kullanarak dosya sistemine PHP web kabuğu gibi rastgele içerikler yazmak,Saldırı için kullanıcı hesabı, eklenti veya özel yapılandırma gerekmiyor; varsayılan WordPress kurulumu yeterli . 18 Temmuz 2026 itibarıyla wp2shell.com üzerinde herkese açık bir kontrol aracı yayımlandı ve çalışan bir kavram kanıtlama kodunun dolaşımda olduğu bildirildi .
Kalıcı nesne önbelleği kullanan Redis veya Memcached gibi sistemler saldırı yolunu kısmen değiştirebilir ya da sınırlayabilir. Ancak bu durum, temel güvenlik açığının ortadan kalktığı anlamına gelmiyor .
wp-includes/version.php dosyasını kontrol edin.wp-content/uploads/ altında beklenmedik dosyaları, tanımadığınız yönetici hesaplarını ve olağandışı veritabanı kayıtlarını kontrol edin. Geniş çaplı istismar doğrulanmamış olsa da herkese açık kavram kanıtlama kodu taramaların başlamış olabileceğini gösteriyor.FILE yetkisine sahip olmadığından emin olun. Bu yetkinin kaldırılması, INTO OUTFILE üzerinden uzaktan kod çalıştırmaya giden yolu sınırlar.Şu ana kadar sahada doğrulanmış kitlesel bir istismar bulunmaması, riskin düşük olduğu anlamına gelmiyor. WordPress’in açık kaynak yapısı, wp2shell sonrasında saldırganların hızla harekete geçmesini kolaylaştırıyor:
Özetle wp2shell, WordPress çekirdeğinde yer aldığı ve varsayılan kurulumları etkilediği için alışılmış eklenti açıklarından daha geniş bir risk alanı oluşturuyor. Açık kaynak yapıda yama, bir anlamda ayrıntılı teknik açıklama işlevi de görebiliyor. Bu nedenle etkilenen sürümlerdeki siteler için en doğru yaklaşım, otomatik güncellemenin gerçekleştiğini varsaymak yerine sürümü bugün kontrol etmek ve güvenlik güncellemesini elle doğrulamak.