Wordpress vydal mimořádnou bezpečnostní aktualizaci, která opravuje kritický řetězec zranitelností označovaný jako wp2shell. Bezpečnostní problém umožňuje vzdálenému útočníkovi napadnout některé instalace WordPressu bez znalosti hesla, bez uživatelského účtu a dokonce i bez přítomnosti zranitelného pluginu nebo šablony.
Postiženy jsou zejména weby používající WordPress ve verzích 6.9.0 až 6.9.4 a 7.0.0 až 7.0.1. Oprava je dostupná ve verzích 6.9.5 a 7.0.2. WordPress vzhledem k závažnosti incidentu aktivoval také vynucené automatické bezpečnostní aktualizace. Správci webů by však měli ověřit, že aktualizace skutečně proběhla.
Oficiální oznámení WordPressu k bezpečnostní aktualizaci
Co je wp2shell
Název wp2shell označuje řetězec dvou bezpečnostních chyb v samotném jádře WordPressu:
- CVE-2026-63030 – záměna obslužných rutin v dávkovém rozhraní WordPress REST API,
- CVE-2026-60137 – SQL injection v parametru
author__not_in používaném třídou WP_Query.
Samostatně mají chyby odlišné dopady. Jejich kombinace ale může u zranitelných verzí WordPressu vést až ke vzdálenému spuštění kódu, tedy k útoku typu Remote Code Execution – RCE.
Bezpečnostní advisory projektu WordPress
To znamená, že útočník může v krajním případě získat kontrolu nad webem, přistupovat k databázi, měnit obsah, vytvářet administrátorské účty, instalovat škodlivý kód nebo využít napadený server k dalším útokům.
Proč je tato chyba mimořádně nebezpečná
Většina úspěšných útoků na WordPress souvisí se zastaralými pluginy, neudržovanými šablonami nebo slabými hesly. V tomto případě se však zranitelnost nachází přímo v jádře WordPressu.
Podle výzkumníků ze Searchlight Cyber může být útok proveden anonymně proti standardní instalaci WordPressu, která nepoužívá žádné pluginy. Útočník nepotřebuje předchozí přístup, administrátorský účet ani zvláštní konfiguraci cílového webu.
Technická analýza wp2shell od Searchlight Cyber
Právě absence nutnosti přihlášení výrazně zvyšuje riziko automatizovaného zneužívání. Jakmile jsou na internetu dostupné technické informace nebo funkční proof-of-concept nástroje, mohou útočníci začít hromadně vyhledávat zranitelné weby.
Jak útok funguje
Zranitelnost začíná v dávkovém endpointu WordPress REST API:
/wp-json/batch/v1
Toto rozhraní umožňuje spojit několik REST API požadavků do jednoho HTTP požadavku. WordPress musí každý vložený požadavek ověřit a následně předat správné obslužné rutině.
Chyba označovaná jako batch-route confusion může za určitých okolností způsobit, že se validační výsledky a odpovídající routy přestanou správně párovat. Požadavek tak může být zpracován jinou částí WordPressu, než pro kterou byl původně ověřen.
Tím lze zpřístupnit problematický databázový parametr author__not_in. Následná SQL injection může umožnit neoprávněný přístup k datům a v kombinaci s dalšími funkcemi WordPressu vést až ke spuštění útočníkova kódu.
Bezpečnostní upozornění: Z bezpečnostních důvodů zde neuvádíme konkrétní exploit ani podrobný postup jeho použití.
Které verze WordPressu jsou zranitelné
Kritický řetězec vedoucí k RCE
| Verze WordPressu | Stav |
| 6.9.0–6.9.4 |
Zranitelná |
| 6.9.5 |
Opravená |
| 7.0.0–7.0.1 |
Zranitelná |
| 7.0.2 |
Opravená |
WordPress ve verzích před 6.9 není zranitelný kompletním řetězcem wp2shell vedoucím k RCE. Verze 6.8.0 až 6.8.5 však obsahují samostatnou SQL injection CVE-2026-60137, která byla opravena ve verzi 6.8.6.
Správci by proto měli používat minimálně:
- WordPress 7.0.2 nebo novější,
- WordPress 6.9.5 nebo novější v řadě 6.9,
- WordPress 6.8.6 nebo novější v řadě 6.8.
Co musí správci webů udělat
1. Ověřte aktuální verzi
Verzi zjistíte v administraci WordPressu v části Nástěnka → Aktualizace.
Při použití WP-CLI lze spustit:
wp core version
Příkaz zobrazí aktuálně nainstalovanou verzi jádra WordPressu.
Dokumentace příkazu wp core version
2. Proveďte bezpečnostní aktualizaci
Před ruční aktualizací vytvořte zálohu souborů a databáze. WordPress doporučuje aktualizovat prostřednictvím administračního rozhraní pomocí volby Aktualizovat nyní.
Oficiální návod k aktualizaci WordPressu
Při použití WP-CLI lze aktualizaci spustit příkazem:
wp core update
WP-CLI standardně aktualizuje WordPress na nejnovější dostupnou verzi.
Dokumentace příkazu wp core update
Nestačí pouze předpokládat, že aktualizaci zajistil hosting nebo automatický aktualizační mechanismus. Automatické aktualizace mohou selhat například kvůli oprávněním k souborům, vypnutým aktualizacím nebo nestandardní konfiguraci serveru.
3. Dočasně zablokujte dávkové REST API
Pokud aktualizaci nelze provést okamžitě, výzkumníci doporučují dočasně omezit anonymní přístup k následujícím cestám:
/wp-json/batch/v1
?rest_route=/batch/v1
Blokaci lze provést prostřednictvím webového aplikačního firewallu, reverzní Proxy nebo konfigurace webového serveru.
Důležité: Jedná se pouze o nouzové opatření. Omezení REST API může narušit funkce některých pluginů, editorů nebo externích integrací a nemělo by nahrazovat instalaci opravené verze.
Jak prověřit, zda web nebyl napaden
Po aktualizaci je vhodné provést alespoň základní kontrolu integrity webu.
Kontrola souborů jádra
wp core verify-checksums
Příkaz porovná soubory jádra s oficiálními kontrolními součty WordPress.org. Odlišné nebo neočekávané soubory mohou znamenat ruční modifikaci, chybnou aktualizaci nebo kompromitaci webu.
Dokumentace příkazu wp core verify-checksums
Kontrola administrátorů
wp user list --role=administrator
Prověřte, zda seznam neobsahuje neznámé účty, podezřelé e-mailové adresy nebo administrátory vytvořené v neobvyklém čase. WP-CLI umožňuje zobrazit uživatelské jméno, e-mail, datum registrace i přidělené role.
Dokumentace příkazu wp user list
Kontrola pluginů
wp plugin list
Zkontrolujte zejména nově instalované, neznámé nebo nestandardně pojmenované pluginy. Příkaz zobrazí nainstalované pluginy, jejich stav a dostupné aktualizace.
Dokumentace příkazu wp plugin list
Dále je vhodné prověřit:
- přístupové logy webového serveru a WAF,
- požadavky na dávkový REST API endpoint,
- nedávno změněné PHP soubory,
- obsah adresáře
wp-content/uploads,
- neznámé plánované úlohy a cron joby,
- změny souboru
wp-config.php,
- neobvyklá odchozí síťová spojení,
- nové přesměrování, reklamní obsah nebo změny výsledků ve vyhledávačích.
Nalezení podezřelého požadavku samo o sobě ještě nemusí dokazovat úspěšný útok. Při důvodném podezření na kompromitaci by měl být web izolován, měla by být zachována dostupná logovací data a analýzu by měl provést zkušený bezpečnostní specialista.
Aktualizace je nutná i u webů bez pluginů
Wp2shell ukazuje, proč nelze bezpečnost WordPressu založit pouze na aktualizování pluginů a šablon. Tentokrát se chyba nachází přímo v jádře systému a může postihnout i prakticky čistou instalaci.
Nejdůležitější opatření: Okamžitě aktualizujte WordPress na opravenou verzi a následně ověřte integritu instalace.
WordPress vydal bezpečnostní opravu 17. července 2026 a vzhledem k závažnosti problému aktivoval vynucené automatické aktualizace pro dotčené instalace. Takový krok je jasným signálem, že odkládání aktualizace představuje nepřijatelné riziko.
Zdroje