Kritická zraniteľnosť WordPressu „wp2shell" – aktualizujte na 7.0.2
V júli 2026 vyšla bezpečnostná aktualizácia WordPress 7.0.2, ktorá opravuje mimoriadne vážnu zraniteľnosť s prezývkou „wp2shell". Ak váš web beží na postihnutej verzii, mal by ste ho aktualizovať okamžite.
Prečo je to také vážne
Ide o reťaz dvoch chýb v jadre WordPressu:
- CVE-2026-60137 – SQL injection v komponente WP_Query (parameter
author__not_in). - CVE-2026-63030 – zámena trás (route confusion) v REST API, cez ktorú sa dá tá SQL injection zneužiť.
Spolu umožňujú útočníkovi bez prihlásenia a bez akéhokoľvek pluginu spustiť na webe vlastný kód (vzdialené spustenie kódu, RCE) – teda web fakticky prevziať. Stačí na to jedna anonymná požiadavka na štandardnú inštaláciu. To je najhorší možný typ zraniteľnosti.
Koho sa týka
Postihnuté sú verzie:
- WordPress 6.8.0 – 6.8.5 (opravené v 6.8.6),
- WordPress 6.9.0 – 6.9.4 (opravené v 6.9.5),
- WordPress 7.0.0 – 7.0.1 (opravené v 7.0.2).
Kvôli závažnosti WordPress.org zapol pre postihnuté weby vynútené automatické aktualizácie jadra – mnohé weby sa tak opravili samy. Napriek tomu si treba overiť, že web naozaj beží na opravenej verzii.
Čo urobiť
- Aktualizovať WordPress na najnovšiu verziu (7.0.2 alebo vyššiu) – vo WordPresse: Nástenka → Aktualizácie. Nikdy nechoďte na nižšie číslo, než máte (to nie je oprava, ale krok späť). Ak z vážneho dôvodu musíte zostať na staršej vetve, opravné verzie sú 6.8.6 (pre vetvu 6.8) a 6.9.5 (pre vetvu 6.9) – opäť len smerom nahor.
- Zapnúť automatické aktualizácie jadra, aby vás podobná chyba nabudúce nezastihla nechráneného.
- Ak web prevzatý byť mohol (dlho ste neaktualizovali), po aktualizácii skontrolovať, či na ňom nepribudli cudzie súbory alebo používatelia.
nobi na postihnutú verziu upozorní ako na kritický nález hneď v bezplatnej kontrole – aj zvonku, bez prístupu k webu.