Ve dnech po zveřejnění kritické chyby ve WordPressu zaregistrovaly bezpečnostní firmy více než 45 milionů pokusů o zneužití z takřka 150 000 unikátních síťových zdrojů. Kampaň, kterou označují jako wp2shell, znovu připomněla nepříjemnou pravdu – doba, po kterou mají správci webů na zareagování, se z dní smrskla na hodiny. Než stihnete článek dočíst, mohla se o křehkost webu zajímat automatizovaná skenovací pole.
Co se přesně stalo
Sedmnááctého července 2026 zveřejnil bezpečnostní tým WordPressu opravu dvou navzájem propojených zranitelností jádra. Řetězec s označením wp2shell sestával z kritické chyby v REST API a doplňující chyby v dotazovacím systému WP_Query. Společně umožnily neověřenému útočníkovi převzít nad webem plnou kontrolu.
Z hlediska časové osy šlo o mimořádně rychlý průběh:
- 17. července 2026 – vydání opravy ve verzích 6.8.6, 6.9.5 a 7.0.2
- Během hodin – zveřejnění prvních proof-of-concept exploitů
- 19. července 2026 – na veřejných repozitářích už kolovaly funkční nástroje a automatické skenery
- 20. července 2026 – CISA přidala obě chyby do katalogu aktivně zneužívaných zranitelností (KEV) s výzvou k aktualizaci do 24. července
Experti spojují aktivitu s nejméně třinácti IP adresami ve více zemích. Útoky se přitom rychle posunuly od cíleného zkoumání k plošnému skenování internetu.
Dvě chyby v řetězci
Celý problém stojí na kombinaci dvou na sobě nezávislých vad, které samy o sobě nepředstavují velký problém, ve spojení ale umožňují naprosté převzetí webu.
- CVE-2026-63030 (CVSS 9,8 – kritická) je logická chyba v dávkovém koncovém bodě REST API. Neověřený požadavek dokázal obejít běžnou validaci tras a spustit interní handlery, ke kterým by se za normálních okolností nedostal. Tato chyba vytvořila vstupní bránu celého řetězce.
- CVE-2026-60137 (CVSS 5,9 – středně závažná) je chyba ve zpracování vstupu v systému WP_Query, konkrétně u parametru
author__not_in. Ten se bez řádné sanitizace vkládá přímo do SQL dotazů, čímž otevírá cestu k SQL injekci.
Kombinace obou vad umožnila útočníkovi jediným anonymním HTTP požadavkem na koncový bod /wp-json/batch/v1 vytvořit administrátorský účet a poté díky běžným administrátorským oprávněním nahrát na server vlastní soubory. Útok nevyžadoval žádný další plugin ani speciální konfiguraci – fungoval na čisté instalaci výchozího WordPressu.
Obrovský rozsah: 45 milionů pokusů
Podle analýzy společnosti Cyber Security News bylo v prvním týdnu po zveřejnění zranitelnosti zaregistrováno více než 45 milionů pokusů o zneužití z téměř 150 000 unikátních síťových zdrojů. Pro srovnání jde zhruba o dvacetinásobek objemu, jaký kdy řešili výzkumníci u známé kauzy Drupalgeddon.
Bezpečnostní společnost Wordfence, která blíže rozebrala útočná data, mezitím hlásila, že jen její firewall zablokoval více než 11 milionů pokusů o zneužití. Důležité je, že tato data odrážejí pouze malý zlomek uživatelské základny – konkrétně jen zákazníky s prémiovými bezpečnostními pravidly.
Zarážející je podle odborníků i to, jak nezřízeně probíhalo samotné skenování. Automatizované nástroje útočící na webové stránky zasahovaly i na Drupal weby pomocí URL vzorů typických pro WordPress. Takové útoky přitom nikdy být úspěšné nemohou. Tento jev ale podle odborníků ukazuje na změnu útočnického myšlení – dříve se nejprve hledala cílová platforma a teprve poté se útočilo. Dnes je ekonomika útoku nastavená obráceně: „útoč široce a pak zjisti, co fungovalo.”
Proč je WordPress v hledáčku tak často
Službu WordPress dnes používá více než 500 milionů webů, a to nepřetržitě drží přední příčky v žebříčcích nejpoužívanějších redakčních systémů světa. Právě tenhle obrovský a technicky různorodý povrch z něj dělá atraktivní cíl.
Zranitelnost jádra mimo to zasáhne každou jednu instalaci na světě, což je u ostatních chyb spíše výjimka, než pravidlo. Zatímco zranitelnost v konkrétním pluginu znamená problém pro jeho uživatele, chyba v jádře se dotýká všech 500 milionů webů bez rozdílu. Právě proto výzkumníci varují, že u kritických chyb jádra už nelze spoléhat na to, že vás případný zájem útočníků mine.
Obrana do hloubky jako jediná rozumná volba
Skutečnost, že útoky zasahovaly i weby, které nebyly zranitelným nastavením vůbec zasaženy, ukazuje na další zásadní posun – nikdo se totiž nesmí spoléhat jen na to, že jádro zrovna nemá chybu. Podle odborníků už dnes není otázkou, zda se zranitelnost ve WordPressu objeví, ale kdy se objeví. Jediná vrstva ochrany je v takovém případě fatálně nedostatečná.
Funguje to přitom jednoduše. Pokud útočník využije mezeru v kódu, která dokáže provést libovolný SQL dotaz, měl by na to být schopen reagovat alespoň firewall nebo pravidla na úrovni webového serveru. Zapojení více nezávislých obranných prvků se neliší v tom, že by působily společně, ale v tom, že selhání jen jednoho z nich neznamená konec hry. Rozdíl mezi prolomeným a bezpečným webem tak často nedělá jen dokonale zabezpečený kód, ale schopnost zvládnout porušení jedné vrstvy.
Důležité je si uvědomit, že neexistuje univerzální záchranné tlačítko. Automatická aktualizace, kterou WordPress nasazuje u kritických verzí, zásadně pomohla u těchto konkrétních verzí jádra. Nikdo by se na ni ale neměl dívat jako na jediné spoléhání se na zabezpečení. Právě proto se vyplatí mít připravený bezpečnostní plán dřív, než k nějaké krizi dojde. Rychlost reakce totiž nezávisí jen na tom, jak rychle dokážete zmáčknout tlačítko aktualizace, ale i na tom, jak rychle poznáte, že něco není v pořádku.
Co by měli provozovatelé udělat
Základem je stáhnout si zranitelnou verzi a nainstalovat aktuální opravu. Postup se opakuje u každé podobné události:
- Aktualizujte WordPress na verzi 7.0.2, 6.9.5 nebo 6.8.6 – to je jediná spolehlivá ochrana. Starší verze jsou zranitelné.
- Ověřte si, že se automatická aktualizace opravdu provedla – zkontrolujte si verzi v administraci. Vydání závad týkajících se bezpečnosti se objevila i mezi společnými aktualizacemi.
- Zkontrolujte si přihlašovací údaje administračních účtů – řetězec útočníkům umožňoval vytvořit nový administrátorský účet.
- Zkontrolujte si výpis uživatelů v administraci a odstraňte neznámé položky.
- Zkontrolujte poslední přihlášení a soubory včetně adresáře uploads a obsahu, zda neobsahují neočekávané PHP soubory se zadními vrátky.
- Zvažte povolení automatických aktualizací u budoucích verzí – u kritických zranitelností jádra to není nadstandard, ale nutnost.
Závěr
Kampaň wp2shell není poslední ani zdaleka poslední podobnou událostí. Je ale zásadní připomínkou toho, jak hluboko se posunuly hrozby pro weby. Zatímco ještě před pár lety by si správci webů mohli dovolit odklad, dnes se jejich reakční doba smrskla na hodiny. Rozdíl mezi zranitelným a bezpečným webem dnes nejvíce ovlivňují tři věci: včasná aktualizace, pravidelná záloha a připravený bezpečnostní plán. Ať se to líbí nebo ne, další wp2shell se už podle všeho hlásí o slovo.
Zdroje
Zdroj: Field Effect – WordPress wp2shell attacks escalate following public PoC release (21. 7. 2026)
Zdroj: Wordfence – WP2Shell WordPress Exploit Technical Analysis and Real Attack Data (29. 7. 2026)
Zdroj: Qualys – WordPress wp2shell Vulnerabilities Exploited in the Wild (20. 7. 2026)
Potřebujete s WordPress webem pomoct? Kontakt najdete přes formulář na stránce Kontakt.