Varnostni raziskovalci so potrdili, da so v javnost pricurljali delujoči exploiti za kritične ranljivosti v WordPress jedru, znane pod imenom ‘wp2shell’. Te ranljivosti omogočajo oddaljeno izvajanje kode (Remote Code Execution – RCE), kar pomeni, da lahko napadalec brez fizičnega dostopa v celoti prevzame nadzor nad ranljivim spletnim strežnikom.
Ranljivosti so bile uradno evidentirane pod oznakami CVE, ki so vezane na skupino wp2shell, in prizadenejo vse namestitve WordPress jedra do različice, v kateri so bile napake odpravljene. Glede na naravo RCE ranljivosti gre za eno resnejših varnostnih groženj, s katerimi se sooča ekosistem WordPress, ki poganja več kot 40 odstotkov vseh spletnih strani na svetu.
Izkoriščanje teh ranljivosti napadalcu omogoča izvajanje poljubnih ukazov na strežniku, nalaganje zlonamernih datotek, krajo podatkov ter vzpostavitev trajnih stranskih vrat (backdoor). Z objavo javnih exploitov se je okno za ukrepanje drastično zožilo – avtomatizirani napadi so v takih primerih pogosto sproženi v urah, ne dneh.
Prizadeti so vsi administratorji, ki upravljajo WordPress namestitve in niso pravočasno posodobili jedra. Še posebej ranljive so namestitve, ki so dostopne z interneta brez dodatnih varnostnih plasti, kot so požarni zid za spletne aplikacije (WAF), omejevanje dostopa do wp-admin ter dvostopenjska avtentikacija.
Priporočila za zaščito so jasna in neodložljiva: WordPress jedro je treba posodobiti na najnovejšo različico takoj. Administratorji naj preverijo tudi morebitne znake kompromitacije – nenavadne datoteke v korenskem imeniku, spremembe v datoteki wp-config.php ter sumljive administratorske račune. Priporoča se tudi pregled dnevnikov dostopa in aktivacija WAF pravil, ki blokirajo znan vzorec izkoriščanja wp2shell.
Varnostne ekipe naj razmislijo o začasni omejitvi dostopa do administrativnega vmesnika za vse naslove IP, ki niso del zaupanja vrednih omrežij. Orodje WP-CLI omogoča hitro posodabljanje jedra na več strežnikih hkrati, kar je posebej koristno za upravljavce večjega števila WordPress namestitev.
Incident ponovno opozarja na pomen proaktivnega upravljanja ranljivosti v WordPress ekosistemu. Glede na hitrost, s katero napadalci izkoriščajo javno dostopne exploite, je zamuda pri posodabljanju nedopustna tveganje.
Vir: https://www.bleepingcomputer.com/news/security/wordpress-core-wp2shell-rce-flaws-get-public-exploits-patch-now/
Originalna objava: 2026-07-18
Članek je pripravljen na osnovi tujega vira s pomočjo AI in prilagojen za slovenskega bralca.