Securitate

wp2shell: vulnerabilitatea critica din WordPress pe care trebuie sa o corectezi acum

Un lant de doua defecte in nucleul WordPress permite preluarea controlului unui site fara nevoie de parola sau de un plugin vulnerabil. Iata ce trebuie verificat.

Publicat pe 13 august 2026 · Echipa mitza.es

La mijlocul lunii iulie 2026 a fost facut public un lant de vulnerabilitati critice in nucleul WordPress, numit wp2shell. INCIBE, institutul spaniol de securitate cibernetica, a emis o alerta urgenta luni, 20 iulie, la ora 11:50, iar la doar cateva ore dupa publicarea patch-urilor au fost deja detectate incercari de exploatare activa, ceva obisnuit atunci cand o vulnerabilitate de acest nivel devine publica.

Ce face ca aceasta vulnerabilitate sa fie deosebit de grava

Lantul combina doua defecte identificate ca CVE-2026-63030 si CVE-2026-60137, prezente in ramurile 6.9.x si 7.0.x ale nucleului WordPress. Ceea ce o face mai periculoasa decat o vulnerabilitate obisnuita de plugin este ca nu depinde de niciun plugin sau tema suplimentara: un atacator la distanta poate executa cod pe server fara sa aiba nevoie sa se autentifice, combinand cele doua defecte direct impotriva nucleului CMS-ului.

Ce versiuni sunt afectate

  • WordPress 6.9.0 pana la 6.9.4: afectate de lantul complet.
  • WordPress 7.0.0 pana la 7.0.1: afectate de lantul complet.
  • WordPress 6.8: vulnerabil doar la partea de injectare SQL, nu la lantul complet de executie de cod la distanta.

Cum te protejezi chiar acum

Recomandarea INCIBE si a comunitatii WordPress este sa actualizezi imediat la versiunile 6.9.5, 6.8.6 sau 7.1 beta2, in functie de ramura pe care o folosesti. Ca masura temporara pana la aplicarea actualizarii, se recomanda restrictionarea accesului anonim la API-ul REST al site-ului, unul dintre punctele pe care lantul il exploateaza pentru a functiona fara autentificare.

De ce readuce in discutie mentenanta de baza

WordPress sta la baza unei parti foarte importante din site-urile IMM-urilor si liber-profesionistilor din Spania, iar acest tip de vulnerabilitate reaminteste de ce mentenanta nu este o cheltuiala optionala. Un site neactualizat timp de saptamani este, literalmente, o usa deschisa. Aceasta se leaga direct de cresterea atacurilor ransomware pe care le-am vazut anul acesta in Spania: multe atacuri incep exact printr-un CMS neactualizat. Daca nu stii sigur pe ce versiune este site-ul tau sau cine se ocupa sa il mentina la zi, serviciul nostru de mentenanta IT include aceasta verificare, iar daca te gandesti sa renunti la o instalare WordPress problematica, putem propune si o dezvoltare personalizata mai bine controlata.

Stii daca WordPress-ul tau este pe o versiune afectata?

Iti verificam instalarea, aplicam patch-urile necesare si consolidam securitatea de baza.

Fără spam. Fără apeluri comerciale. Doar răspunsul tău personalizat.