Publicat pe 13 august 2026 · Echipa mitza.es

La mijlocul lunii iulie 2026 a fost facut public un lant de vulnerabilitati critice in nucleul WordPress, numit wp2shell. INCIBE, institutul spaniol de securitate cibernetica, a emis o alerta urgenta luni, 20 iulie, la ora 11:50, iar la doar cateva ore dupa publicarea patch-urilor au fost deja detectate incercari de exploatare activa, ceva obisnuit atunci cand o vulnerabilitate de acest nivel devine publica.
Ce face ca aceasta vulnerabilitate sa fie deosebit de grava
Lantul combina doua defecte identificate ca CVE-2026-63030 si CVE-2026-60137, prezente in ramurile 6.9.x si 7.0.x ale nucleului WordPress. Ceea ce o face mai periculoasa decat o vulnerabilitate obisnuita de plugin este ca nu depinde de niciun plugin sau tema suplimentara: un atacator la distanta poate executa cod pe server fara sa aiba nevoie sa se autentifice, combinand cele doua defecte direct impotriva nucleului CMS-ului.
Ce versiuni sunt afectate
- WordPress 6.9.0 pana la 6.9.4: afectate de lantul complet.
- WordPress 7.0.0 pana la 7.0.1: afectate de lantul complet.
- WordPress 6.8: vulnerabil doar la partea de injectare SQL, nu la lantul complet de executie de cod la distanta.
Cum te protejezi chiar acum
Recomandarea INCIBE si a comunitatii WordPress este sa actualizezi imediat la versiunile 6.9.5, 6.8.6 sau 7.1 beta2, in functie de ramura pe care o folosesti. Ca masura temporara pana la aplicarea actualizarii, se recomanda restrictionarea accesului anonim la API-ul REST al site-ului, unul dintre punctele pe care lantul il exploateaza pentru a functiona fara autentificare.
De ce readuce in discutie mentenanta de baza
WordPress sta la baza unei parti foarte importante din site-urile IMM-urilor si liber-profesionistilor din Spania, iar acest tip de vulnerabilitate reaminteste de ce mentenanta nu este o cheltuiala optionala. Un site neactualizat timp de saptamani este, literalmente, o usa deschisa. Aceasta se leaga direct de cresterea atacurilor ransomware pe care le-am vazut anul acesta in Spania: multe atacuri incep exact printr-un CMS neactualizat. Daca nu stii sigur pe ce versiune este site-ul tau sau cine se ocupa sa il mentina la zi, serviciul nostru de mentenanta IT include aceasta verificare, iar daca te gandesti sa renunti la o instalare WordPress problematica, putem propune si o dezvoltare personalizata mai bine controlata.