Vulnerabilità wp2shell di WordPress: patch disponibili

Vulnerabilità wp2shell di WordPress: patch disponibili

Due vulnerabilità di WordPress, note come wp2shell, possono essere sfruttate per eseguire codice remoto, quindi è urgente installare le nuove versioni.
Vulnerabilità wp2shell di WordPress: patch disponibili
Due vulnerabilità di WordPress, note come wp2shell, possono essere sfruttate per eseguire codice remoto, quindi è urgente installare le nuove versioni.

I ricercatori di Searchlight Cyber ha individuato due gravi vulnerabilità in WordPress, denominate wp2shell, che possono essere sfruttate per eseguire codice remoto senza autenticazione. Il team di WordPress.org ha rilasciato le patch per le versioni interessate e forzato l’installazione degli aggiornamenti per limitare i rischi.

Descrizione di wp2shell e soluzione

Un attacco wp2shell può essere eseguito sfruttando due vulnerabilità presenti nelle versioni di WordPress da 6.9.0 a 6.9.4 e da 7.0.0 a 7.0.1. I cybercriminali possono combinare le vulnerabilità CVE-2026-63030 (errore nella gestione delle richieste batch della REST API) e CVE-2026-60137 (SQL injection) per accedere a funzionalità normalmente non disponibili agli utenti non autenticati.

Sarebbe possibile eseguire codice remoto, accedere ai dati, compromettere l’account amministratore e installare web shell o malware. È vulnerabile anche la versione 7.1.0 beta. Le versioni da 6.8.0 a 6.8.5 sono vulnerabili solo alla CVE-2026-60137, quindi non all’intera catena di attacco. Solitamente i problemi di sicurezza sono dovuti ai plugin, ma stavolta riguarda il codice “core” di WordPress.

Gli esperti di Searchlight Cyber hanno creato un sito web che permette di verificare la presenza delle vulnerabilità. Ci sono anche alcune soluzioni temporanee in attesa di installare gli aggiornamenti. WordPress.org ha risolto le vulnerabilità nelle versioni 6.8.6, 6.9.5, 7.0.2 e 7.1.0 beta 2. Considerata la gravità, le installazioni WordPress interessate sono state forzatamente aggiornate.

Purtroppo, come ampiamente previsto, circolano già exploit funzionanti. Il codice è stato pubblicato su GitHub e può essere sfruttato per ottenere diritti di amministratore, installare plugin infetti e rubare dati. I proprietari dei siti che usano WordPress devono installare le versioni aggiornate nel minor tempo possibile.

Link copiato negli appunti

Ti potrebbe interessare

Pubblicato il
20 lug 2026
Link copiato negli appunti