Kritická zraniteľnosť „wp2shell“ ohrozuje weby na WordPresse.
Bola objavená kritická zraniteľnosť wp2shell umožňujúca spustenie cudzieho kódu na WordPresse. Zistite, ktorých verzií sa týka a ako svoj web okamžite zabezpečiť.
21. júla 2026
Máte web na platforme WordPress? Spozornite. Boli objavená kritická bezpečnostná chyba s názvom wp2shell, ktorá umožňuje útočníkom na diaľku prevziať kontrolu nad vaším webom. Zraniteľnosť sa nachádza priamo v jadre systému, takže ohrozené sú aj úplne čisté inštalácie bez jediného aktívneho pluginu.
O čo presne ide?
Útok wp2shell je mimoriadne nebezpečný, pretože kombinuje dve samostatné zraniteľnosti (CVE-2026-63030 a CVE-2026-60137). Prvá z nich je chyba typu SQL injekcia a druhá spôsobuje zmätok ciest v REST API. Ich spojením získa neautorizovaný útočník možnosť spustiť na webe ľubovoľný škodlivý kód (RCE). Na internete už kolujú verejné návody na zneužitie tejto trhliny.
Ktorých verzií sa problém týka?
- Verzia 6.9.0 až 6.9.4 a 7.0.0 až 7.0.1: Tu hrozí kritické riziko spustenia cudzieho kódu (RCE).
- Verzia 6.8.0 až 6.8.5: Tieto inštalácie sú zraniteľné voči SQL injekcii.
- Staršie verzie pod 6.8.0 ohrozené bezprostredne nie sú.
Aké je riešenie?
Vývojári pri zasiahnutých verziách aktivovali vynútené automatické aktualizácie, no napriek tomu je nevyhnutné stav skontrolovať ručne. V prvom rade prejdite do administrácie a uistite sa, že používate opravenú verziu 7.0.2 alebo 6.9.5. Ak ihneď aktualizovať nemôžete, zablokujte prístup k REST API pre neautorizovaných používateľov alebo obmedzte príslušné komunikačné cesty na úrovni firewallu.
Pamätajte, že bezpečnosť vašich dát je absolútnou prioritou. Ak hľadáte spoľahlivé zázemie s expertnou starostlivosťou, môžete prevádzkovať svoje projekty na výkonnom WordPress riešení, ktoré dbá na aktuálnosť a poskytuje stabilné a bezpečné prostredie pod hlavičkou elitných služieb SlovakNET.sk.
Najpopulárnejšie domény
Novinky a informácie
WordPress 7.1 je vonku: Natívna úprava pseudo-stavov a nový systém tímových revízií
Zmeny pri .AT doménach: Nové pravidlá vyžadujú povinné telefónne číslo
Masívny útok Balada Injector: Váš web môže potichu odháňať zákazníkov
SSLmarket povyšuje na DigiCert MSP
Kritická zranitelnost vo WordPressu: Nový XSS útok (CVE-2026-64638)
Môže niekto rozosielať e-maily vo vašom mene? Zistite to do pár sekúnd
Ako na septembrové zdraženie domén a ušetriť (nie len tento rok)
Windows Server 2025 na ZonerCloudu: Post-kvantová bezpečnosť PQC
Pozor na kritické zranitelnosti v Joomle
ZONER AI zadarmo: Umelá inteligencia priamo vo vašom WordPresse