...
0
    Kosár
    A kosár még üres.

        WordPress wp2shell sérülékenységnél jelszó nélkül is átvehetik az oldalad irányítását

        A WordPress Core 2026 júliusában két, egymással összekapcsolható sérülékenység miatt kapott sürgősségi biztonsági frissítést. A nyilvános elnevezés wp2shell. A lánc előfeltétel nélküli (unauthenticated) távoli kódfuttatásig (RCE) vezethet, ezért üzemeltetői szempontból prioritás: a kompromittált oldal indexelési, reputációs és adatvédelmi kockázatot is jelent.

        Mi a wp2shell technikai lényege?

        A támadási lánc két CVE-t kombinál:

        • CVE-2026-63030 (NVD) – REST API batch route confusion: a /wp-json/batch/v1 (és a ?rest_route=/batch/v1) feldolgozásában fellépő route/jogosultság-deszinkron.
        • CVE-2026-60137 (NVD) – SQL Injection a WP_Query-ben: az author__not_in paraméter hibás kezelése.

        Önállóan is relevánsak, együtt viszont pre-auth RCE-t eredményezhetnek alapértelmezett WordPress telepítésen, bővítmény vagy sablon nélkül. A hivatalos javításokat a WordPress 7.0.2 biztonsági kiadás (valamint a 6.9.5 és 6.8.6 backportok) tartalmazza; több biztonsági kutatócsoport aktív kihasználást is jelzett a patch megjelenése után.

        A feltört WordPress gyakran spam oldalt, átirányítást vagy malicious scriptet kap. Ez crawl hibákat, manuális intézkedést és organikus forgalomvesztést okozhat – ezért a gyors patch üzleti és keresőoptimalizálási kérdés is.

        Érintett és javított WordPress verziók

        Teljes wp2shell RCE-lánc:

        • érintett: 6.9.0–6.9.47.0.0–7.0.1
        • javított: 6.9.57.0.2

        Csak CVE-2026-60137 (SQLi), teljes RCE-lánc nélkül:

        • érintett: 6.8.0–6.8.5
        • javított: 6.8.6

        A 6.8 előtti ágakra ez a konkrét CVE-pár jellemzően nem vonatkozik. A 7.1 beta vonalon a javítás a 7.1 beta2 kiadásban jelent meg.

        Hogyan ellenőrizd az érintettséget?

        1. Verzióazonosítás
          WP admin → Frissítések, vagy a telepítés version.php / vezérlőpult WordPress-kezelője.
          Külső jelzők (generator meta, RSS <generator>) hasznosak triage-hoz, de elrejthetők vagy spoofolhatók – döntéshez az admin/panel a mérvadó.
        2. Batch API kitettség
          A belépési pont a batch REST végpont. Ha anonim hívásra válaszol és a core érintett tartományban van, a kockázat magas.
          Frissített core mellett a batch API megléte önmagában nem jelenti a sérülékenység meglétét: a patch a hibát javítja, nem feltétlenül kapcsolja ki a végpontot.
        3. Kompromittálódás jelei (IoC)
          • Ismeretlen admin felhasználók
          • wp2_ / w2s_ prefixű userek
          • Váratlan plugin könyvtárak, indokolatlan fájlmódosítások

          A teljes exploit-lánc nem mindig hagy tiszta access-log nyomot; a DB és a fájlrendszer vizsgálata gyakran fontosabb.

        Mit érdemes tenni azonnal?

        1. Prioritás 1 – patch
          Frissíts a saját ágad javított kiadására (6.8.6 / 6.9.5 / 7.0.2). Ez a teljeskörű megoldás.
        2. Prioritás 2 – ideiglenes mitigáció (ha a frissítés késik)
          WAF vagy webszerver szinten tiltsd:
          • /wp-json/batch/v1
          • ?rest_route=/batch/v1
          Csak a /wp-json általános tiltása nem elegendő, ha a query-stringes útvonal nyitva marad.
        3. Prioritás 3 – utóellenőrzés
          • admin felhasználók átnézése
          • aktív bővítmények / mu-plugins ellenőrzése
          • friss, tiszta backup meglétének igazolása
          • ha az oldal a patch előtt érintett verzión volt publikus: jelszócsere (legalább admin), gyanús tartalom keresése

        Gyakori félreértések

        „A batch API él, tehát feltörtek.”
        Nem. Élő batch végpont + javított verzió ≠ kompromittálódás. Élő batch + érintett verzió = azonnali patch/mitigáció.

        „Elég a WAF, a core frissítés ráér.”
        A WAF csökkenti a támadási felületet, de nem helyettesíti a vendor fixet. A hosszú távú megoldás a javított WordPress Core.

        „Csak a bővítményeket szokták támadni.”
        A wp2shell Core-szintű. Bare install is érintett lehet a fenti verziótartományokban.

        Összefoglaló checklist

        • WordPress verzió = 6.8.6 / 6.9.5 / 7.0.2 (vagy újabb, nem érintett)
        • Batch API ideiglenes korlátozása, ha a patch késik
        • Adminok, pluginok, váratlan fájlok átnézve
        • Backup elérhető és visszaállítható
        • Szükség esetén jelszavak / API kulcsok rotálva

        Zárszó

        A wp2shell azért kritikus, mert pre-auth, Core-szintű, és a publikus PoC-k miatt alacsony a kihasználási küszöb. Üzemeltetői oldalon a helyes sorrend: azonosítás → patch → mitigáció ellenőrzése → kompromisszió-vizsgálat. A gyors, dokumentált frissítés egyszerre csökkenti a biztonsági és a SEO/reputációs kockázatot.

        GYIK

        Mi az a wp2shell?

        Két WordPress Core sérülékenység (CVE-2026-63030 és CVE-2026-60137) összekapcsolásával létrejövő támadási lánc, amely jelszó nélkül is távoli kódfuttatáshoz vezethet.

        A 6.9.x ágon a 6.9.5-re, a 7.0.x ágon a 7.0.2-re, a 6.8.x ágon legalább a 6.8.6-ra (SQLi javítás).

        Ideiglenes mitigációként igen, hosszú távon nem. A végleges megoldás a javított Core.

        Ismeretlen admin felhasználók, gyanús fájlok, váratlan átirányítások és a nyilvános IoC minták (pl. wp2_ / w2s_ prefix) alapján érdemes vizsgálódni.

        Jobb blog banner