nobi.

Kritická zraniteľnosť WordPressu „wp2shell" – aktualizujte na 7.0.2

V júli 2026 vyšla bezpečnostná aktualizácia WordPress 7.0.2, ktorá opravuje mimoriadne vážnu zraniteľnosť s prezývkou „wp2shell". Ak váš web beží na postihnutej verzii, mal by ste ho aktualizovať okamžite.

Prečo je to také vážne

Ide o reťaz dvoch chýb v jadre WordPressu:

  • CVE-2026-60137 – SQL injection v komponente WP_Query (parameter author__not_in).
  • CVE-2026-63030 – zámena trás (route confusion) v REST API, cez ktorú sa dá tá SQL injection zneužiť.

Spolu umožňujú útočníkovi bez prihlásenia a bez akéhokoľvek pluginu spustiť na webe vlastný kód (vzdialené spustenie kódu, RCE) – teda web fakticky prevziať. Stačí na to jedna anonymná požiadavka na štandardnú inštaláciu. To je najhorší možný typ zraniteľnosti.

Koho sa týka

Postihnuté sú verzie:

  • WordPress 6.8.0 – 6.8.5 (opravené v 6.8.6),
  • WordPress 6.9.0 – 6.9.4 (opravené v 6.9.5),
  • WordPress 7.0.0 – 7.0.1 (opravené v 7.0.2).

Kvôli závažnosti WordPress.org zapol pre postihnuté weby vynútené automatické aktualizácie jadra – mnohé weby sa tak opravili samy. Napriek tomu si treba overiť, že web naozaj beží na opravenej verzii.

Čo urobiť

  1. Aktualizovať WordPress na najnovšiu verziu (7.0.2 alebo vyššiu) – vo WordPresse: Nástenka → Aktualizácie. Nikdy nechoďte na nižšie číslo, než máte (to nie je oprava, ale krok späť). Ak z vážneho dôvodu musíte zostať na staršej vetve, opravné verzie sú 6.8.6 (pre vetvu 6.8) a 6.9.5 (pre vetvu 6.9) – opäť len smerom nahor.
  2. Zapnúť automatické aktualizácie jadra, aby vás podobná chyba nabudúce nezastihla nechráneného.
  3. Ak web prevzatý byť mohol (dlho ste neaktualizovali), po aktualizácii skontrolovať, či na ňom nepribudli cudzie súbory alebo používatelia.

nobi na postihnutú verziu upozorní ako na kritický nález hneď v bezplatnej kontrole – aj zvonku, bez prístupu k webu.

Zdroje

Otestujte svoj web zadarmo

nobi za pár sekúnd skontroluje HTTPS, bezpečnosť, SEO, GDPR aj responzívnosť a ukáže, čo presne treba opraviť.

Spustiť kontrolu

Späť na príručku