Vulnerabilități critice descoperite în WordPress, platformă folosită de 185.000 de site-uri din România

21.07.2026
Vulnerabilități critice descoperite în WordPress, platformă folosită de 185.000 de site-uri din România
Sursa foto: IB Photography / Alamy / Profimedia

Sistemul de gestionare a conținutului (CMS – Content Management System) WordPress, utilizat la nivel global pe peste 500 de milioane de site-uri web și pe aproximativ 185.000 de platforme din România conform datelor BuildWith, se confruntă cu probleme critice de securitate. Vulnerabilitățile identificate pot permite potențialilor atacatori să compromită aplicațiile web fără să dețină credențiale valide de acces, transmite Directoratul Național de Securitate Cibernetică (DNSC).

Experții în securitate au semnalat existența unor exploit-uri de tip Proof-of-Concept disponibile public pentru două vulnerabilități severe denumite wp2shell.

Prima dintre acestea, CVE-2026-63030, permite ocolirea restricțiilor de acces ale REST API prin exploatarea unei erori de procesare a cererilor.

A doua, CVE-2026-60137, reprezintă o vulnerabilitate de tip SQL injection cu severitate ridicată, identificată în parametrul author_not_in al WP_Query.

Atacatorii pot combina cele două erori ca să obțină execuție de cod de la distanță înainte de autentificare pe instalările ce rulează versiunile 6.9.x și 7.0.x.

Impactul potențial include afectarea confidențialității și disponibilității datelor, instalarea de componente malițioase de tip web shell pentru menținerea persistenței pe servere, accesarea neautorizată a fișierelor și deplasarea laterală în rețeaua organizației care găzduiește site-ul.

Sunt afectate versiunile WordPress cuprinse între 6.9.0 și 6.9.4, versiunile 7.0.0 și 7.0.1, precum și versiunile de la 6.8.0 la 6.8.5.

Având în vedere riscurile crescute, WordPress a activat actualizări de securitate automate forțate pentru versiunile afectate încă suportate.

Administratorii de sistem sunt sfătuiți să efectueze verificări imediate pentru a identifica eventuale semne de compromitere și să confirme aplicarea actualizării în panoul de administrare.

Dacă procesul automat nu s-a finalizat, este necesară actualizarea manuală în regim de urgență la versiunile remediate 6.8.6, 6.9.5 sau 7.0.2.

În plus, pot fi utilizate instrumente de scanare online precum cele disponibile pe wp2shell.com sau pe pagina de GitHub ZephrFish/wp2shell-scanner.

Dacă aplicarea patch-urilor nu este posibilă imediat, riscurile pot fi diminuate temporar prin blocarea accesului anonim la endpoint-urile batch ale REST API, precum wp-json/batch/v1 și rest_route=/batch/v1, prin utilizarea de plugin-uri de securitate sau reguli de tip WAF.

Te-ar putea interesa și: Alertă DNSC: Vulnerabilități critice descoperite în Microsoft SharePoint. Compania emite patch-uri urgente

Urmărește Go4IT.ro pe Google News
Alex Manole
Alex Manole
Alex Manole este un tânăr jurnalist, aflat la început de carieră, absolvent al Facultății de Jurnalism și Științele Comunicării din București. Alex este pasionat de gaming, internet și tehnologii neobișnuite. citește mai mult