Pesquisadores da Searchlight Cyber identificaram uma vulnerabilidade de execução remota de código (RCE) sem autenticação no núcleo do WordPress, apelidada de “wp2shell”, que afeta as versões 6.9.0 a 6.9.4 e 7.0.0 a 7.0.1. De acordo com o comunicado publicado ontem, o ataque não requer pré-condições e pode ser explorado por um usuário anônimo mesmo em uma instalação padrão do WordPress, sem plugins adicionais. Estima-se que mais de 500 milhões de sites utilizam a plataforma globalmente.
Detalhes técnicos e versões afetadas
A empresa de segurança explicou que a falha é composta por duas vulnerabilidades independentes que, quando encadeadas, permitem o RCE pré-autenticação. A primeira, CVE-2026-63030, é uma falha de confusão de rota em lote na API REST, introduzida na versão 6.9. A segunda, CVE-2026-60137, é uma vulnerabilidade de injeção SQL no parâmetro ‘author__not_in’ do ‘WP_Query’, que afeta o WordPress 6.8 e versões posteriores. A cadeia completa de ataque afeta apenas as versões 6.9.x e 7.0.x, pois a falha na API REST foi adicionada a partir da versão 6.9.
Recomendações e medidas temporárias
Para proteger as instalações, a Searchlight Cyber recomenda que os administradores atualizem o WordPress para as versões 7.0.2 ou 6.9.5 o mais rapidamente possível. Caso a atualização não seja viável de imediato, a empresa sugere medidas temporárias, como bloquear o acesso anônimo à API REST por meio de um plugin ou bloquear os caminhos /wp-json/batch/v1 e ?rest_route=/batch/v1 no nível do WAF. A empresa ressalta que essas soluções podem impactar o uso legítimo do site e devem ser consideradas apenas como medidas de emergência.
Ferramenta de verificação
A Searchlight Cyber disponibilizou uma ferramenta pública no site wp2shell.com para que administradores possam verificar se suas instalações estão vulneráveis. A empresa optou por não divulgar detalhes técnicos completos neste momento para dar tempo aos administradores aplicarem as correções.






