Назва wp2shell позначає не одну помилку, а комбінацію двох вразливостей :
author__not_in компонента WP_Query. Її віднесли до вразливостей високого рівня небезпеки .Окремо ці проблеми вже становлять ризик, але саме разом вони створюють шлях до повного віддаленого виконання коду.
Виправлені версії — 6.9.5, 7.0.2 і 6.8.6 відповідно.
Атака поєднувала дві помилки в ядрі WordPress .
SQL-ін’єкція CVE-2026-60137. Спеціально сформований HTTP-запит до параметра author__not_in міг дозволити зловмиснику вставити власний SQL-код у запит до бази даних без входу в обліковий запис.
Плутанина маршрутів CVE-2026-63030. Кінцевий елемент REST API /wp-json/batch/v1 обробляє кілька внутрішніх запитів одним викликом. Особливість розбору даних могла призвести до розсинхронізації двох внутрішніх масивів. У результаті з’являлася можливість обійти обмеження маршрутів і викликати внутрішні API-операції, які зазвичай недоступні .
Поєднавши ці помилки, атакувальник міг передати через пакетний endpoint вкладені запити й використати SQL-ін’єкцію для переходу до повного віддаленого виконання коду. Серед описаних шляхів — запис довільних даних, наприклад PHP-вебшелла, у файлову систему через команду MySQL INTO OUTFILE, а також маніпуляції з параметрами WordPress, які призводять до виконання PHP-коду .
Атака не потребувала автентифікації, встановлених плагінів або нестандартних налаштувань і могла працювати на типовій інсталяції WordPress . Станом на 18 липня 2026 року став доступним публічний перевіряльник на wp2shell.com, а робочий proof-of-concept експлойту вже поширювався .
Водночас постійний кеш об’єктів, наприклад Redis або Memcached, міг частково змінювати чи ускладнювати шлях атаки. Однак він не усував саму вразливість .
wp-includes/version.php.wp-content/uploads/, нових адміністраторів і нетипові записи в базі даних. Масову експлуатацію не було підтверджено, але після публікації PoC сканування сайтів, імовірно, вже почалося.FILE, який дає змогу використовувати INTO OUTFILE. Це може обмежити один зі шляхів ескалації до виконання коду.Відсутність підтвердженої масової експлуатації не означає, що загроза мінімальна. Для wp2shell модель відкритого коду WordPress створює особливо коротке вікно для захисту.
Отже, у випадку wp2shell сам факт випуску патча фактично скорочує час до появи придатного для атаки аналізу. Величезна кількість сайтів із різним рівнем захисту створює довгий список потенційно вразливих цілей — ще до того, як буде офіційно зафіксовано масштабну експлуатацію.