security-5043368_1280.jpg

wp2shell: falha crítica no núcleo do WordPress permite RCE

Pesquisadores da Searchlight Cyber identificaram uma vulnerabilidade de execução remota de código (RCE) sem autenticação no núcleo do WordPress, apelidada de “wp2shell”, que afeta as versões 6.9.0 a 6.9.4 e 7.0.0 a 7.0.1. De acordo com o comunicado publicado ontem, o ataque não requer pré-condições e pode ser explorado por um usuário anônimo mesmo em uma instalação padrão do WordPress, sem plugins adicionais. Estima-se que mais de 500 milhões de sites utilizam a plataforma globalmente.

Detalhes técnicos e versões afetadas

A empresa de segurança explicou que a falha é composta por duas vulnerabilidades independentes que, quando encadeadas, permitem o RCE pré-autenticação. A primeira, CVE-2026-63030, é uma falha de confusão de rota em lote na API REST, introduzida na versão 6.9. A segunda, CVE-2026-60137, é uma vulnerabilidade de injeção SQL no parâmetro ‘author__not_in’ do ‘WP_Query’, que afeta o WordPress 6.8 e versões posteriores. A cadeia completa de ataque afeta apenas as versões 6.9.x e 7.0.x, pois a falha na API REST foi adicionada a partir da versão 6.9.

Recomendações e medidas temporárias

Para proteger as instalações, a Searchlight Cyber recomenda que os administradores atualizem o WordPress para as versões 7.0.2 ou 6.9.5 o mais rapidamente possível. Caso a atualização não seja viável de imediato, a empresa sugere medidas temporárias, como bloquear o acesso anônimo à API REST por meio de um plugin ou bloquear os caminhos /wp-json/batch/v1 e ?rest_route=/batch/v1 no nível do WAF. A empresa ressalta que essas soluções podem impactar o uso legítimo do site e devem ser consideradas apenas como medidas de emergência.

Ferramenta de verificação

A Searchlight Cyber disponibilizou uma ferramenta pública no site wp2shell.com para que administradores possam verificar se suas instalações estão vulneráveis. A empresa optou por não divulgar detalhes técnicos completos neste momento para dar tempo aos administradores aplicarem as correções.