wp2shell: Kritické zranitelnosti WordPress jádra ohrožují miliony webů

Autor: Správa WordPress

Dvě kritické bezpečnostní díry v samotném jádru WordPressu, souhrnně označované jako wp2shell, umožňují neautentizovanému útočníkovi převzít plnou kontrolu nad webem. WordPress.org na ně zareagoval mimořádně rychle – aktivoval nucené aktualizace, což je krok, k němuž se uchyluje jen ve výjimečných případech. Útočníci přesto začali zranitelnosti zneužívat během několika hodin od vydání záplaty.

Co se stalo: WordPress 7.0.2 a dvě závažné bezpečnostní díry

Dne 17. července 2026 vydal WordPress verzi 7.0.2, která opravuje dvě bezpečnostní zranitelnosti. První z nich (CVE-2026-60137) je usnadněný SQL injection útok – tedy možnost vložit škodlivý databázový dotaz skrz běžné vstupní pole webu. Druhá (CVE-2026-63030) je podstatně závažnější: kombinuje záměnu cest v REST API s SQL injection a umožňuje dálkové spuštění kódu (Remote Code Execution) bez jakéhokoliv přihlášení.

Obě zranitelnosti dohromady útočníkům umožňují:

  • Získat administrátorský přístup k webu
  • Spouštět libovolný kód na serveru
  • Instalovat trvalé zadní vrátka (webshelly)
  • Modifikovat obsah, který se zobrazuje návštěvníkům

Za objev kritické zranitelnosti (CVE-2026-63030) stojí Adam Kues ze společnosti Assetnote / Searchlight Cyber. Méně závažnou SQL injection chybu nahlásil tým ve složení TF1T, dtro a haongo.

Rychlá reakce: nucené aktualizace napříč verzemi

WordPress.org nasadil bezprecedentní opatření – aktivoval nucené automatické aktualizace pro všechny weby běžící na zranitelných verzích. To znamená, že WordPress na pozadí sám stáhl a nainstaloval bezpečnostní záplatu, aniž by administrátor musel cokoliv dělat. Tento mechanismus se používá jen u těch nejkritičtějších zranitelností.

Protože zranitelnosti postihují různé verze odlišně, vydal WordPress záplaty pro všechna postižená vydání:

  • WordPress 7.0.2 – nejnovější verze s oběma opravami
  • WordPress 6.9.5 – backport pro verzi 6.9 (obě chyby)
  • WordPress 6.8.6 – backport pro verzi 6.8 (pouze první chyba, CVE-2026-60137)
  • WordPress 7.1 Beta 2 – opravená beta verze

Verze starší než WordPress 6.8 nejsou postiženy. Pokud používáte WordPress 6.8 nebo novější, zkontrolujte v administraci (Nástroje → Aktualizace), zda máte nainstalovanou odpovídající opravenou verzi.

Exploatace v praxi: od skenování k masovému nasazení webshellů

Podle bezpečnostních týmů začaly útoky prakticky okamžitě po vydání záplaty. Wordfence zaznamenal skenování koncových bodů a SQL injection pokusy již večer téhož dne. Během několika dnů se na veřejnosti objevil proof-of-concept kód, který spustil vlnu masivního skenování internetu.

Bezpečnostní firma wiz.io potvrdila aktivní zneužívání v praxi, včetně nasazování webshellů na napadených webech. Americký úřad CISA zařadil obě zranitelnosti do svého katalogu známých zneužívaných zranitelností (Known Exploited Vulnerabilities), což je signál pro všechny federální agentury, aby neprodleně provedly aktualizaci.

Obranná opatření nasadila i společnost Cloudflare, která vydala virtuální záplaty pro svou WAF službu a doporučila zákazníkům aktivovat ochranu proti SQL injection.

Co hrozí návštěvníkům napadeného webu

Podle analýzy společnosti Malwarebytes představuje wp2shell hrozbu nejen pro provozovatele webů, ale i pro jejich návštěvníky. Jakmile útočník získá kontrolu nad WordPress webem, může ho proměnit v nástroj pro útoky na nic netušící uživatele:

  • Krádež přihlašovacích údajů – útočník vloží falešné přihlašovací formuláře, které imitují Microsoft 365, Google nebo bankovní stránky
  • Šíření malwaru – web slouží jako prostředník pro stahování škodlivého softwaru
  • Podvodné kampaně – návštěvníci jsou přesměrováni na falešné soutěže, technickou podporu nebo platební brány
  • Sledování a profilování – útočník pomocí injektovaných skriptů sbírá informace o návštěvnících

Pro běžného uživatele to znamená jediné: pokud web, který běžně navštěvujete, začne vypadat podezřele (nečekané přihlašovací výzvy, vyskakovací okna, podezřelá přesměrování), může být právě pod kontrolou útočníků.

Jak zkontrolovat, zda je váš web v bezpečí

Pokud provozujete WordPress web, je ověření stavu jednoduché a nezabere víc než pár minut:

  1. Přihlaste se do administrace WordPressu
  2. Přejděte na Nástroje → Aktualizace
  3. Zkontrolujte číslo verze – musí být 7.0.2, 6.9.5 nebo 6.8.6
  4. Pokud je verze nižší, klikněte na tlačítko Aktualizovat nyní

Po aktualizaci doporučujeme provést kontrolu, zda nebyl web již dříve kompromitován:

  • Zkontrolujte, zda se v adresáři /wp-content/ neobjevily neznámé soubory
  • Projděte seznam administrátorů (Uživatelé → Všichni uživatelé) a odstraňte neznámé účty
  • Nainstalujte bezpečnostní plugin, jako je Wordfence nebo iThemes Security, který provede důkladný audit
  • Sledujte logy serveru na podezřelé požadavky na REST API endpointy

Co si z celé situace odnést

Kauza wp2shell ukazuje několik důležitých faktů o bezpečnosti WordPress ekosystému. Zaprvé, i samotné jádro WordPressu může obsahovat kritické chyby – nejde jen o problém pluginů a témat. Zadruhé, doba mezi vydáním záplaty a masivním zneužíváním se zkracuje na hodiny, nikoliv dny. Správci webů nemohou otálet s aktualizacemi.

Fakt, že WordPress.org aktivoval nucené aktualizace, je sám o sobě varovným signálem. Pokud tým za WordPressem považuje situaci za natolik vážnou, že naruší standardní aktivační proces, měli by to brát vážně i provozovatelé webů.

WordPress automatické aktualizace většinu webů ochrání, ale ne všechny hostingy je podporují. Pokud provozujete weby pro klienty, ověřte, že bezpečnostní aktualizace skutečně probíhají – ideálně nasazením nástroje pro hromadnou správu, jako je MainWP nebo ManageWP.

Zdroje

Zdroj: WordPress.org – WordPress 7.0.2 Release (17. 7. 2026)

Zdroj: WPBeginner – Spotlight 26: WordPress Ships Major Security Fixes (31. 7. 2026)

Zdroj: Malwarebytes – What happens if you visit a WordPress site hacked through wp2shell? (21. 7. 2026)

Potřebujete s WordPress webem pomoct? Kontakt najdete přes formulář na stránce Kontakt.