O WordPress lançou atualizações emergenciais para corrigir a wp2shell, uma cadeia crítica de vulnerabilidades que permite a execução remota de código sem autenticação. O ataque pode comprometer instalações padrão, mesmo sem plugins vulneráveis ou interação do administrador.
A ameaça combina as falhas CVE-2026-63030 e CVE-2026-60137. Juntas, elas possibilitam contornar verificações da API REST, manipular consultas ao banco de dados e avançar até o controle administrativo do site.
A CVE-2026-63030 está relacionada a uma confusão no processamento de rotas em lote da API REST. O erro permite que parâmetros validados para uma requisição sejam aplicados incorretamente em outra.
Já a CVE-2026-60137 envolve uma injeção de SQL no parâmetro author__not_in da classe WP_Query. A falha pode permitir o acesso a informações do banco de dados e serve como parte essencial da cadeia de exploração.
A execução remota afeta o WordPress 6.9.0 até 6.9.4 e 7.0.0 até 7.0.1. A série 6.8 contém apenas a falha de injeção de SQL, sem o componente necessário para completar a cadeia wp2shell.
As correções estão disponíveis nas versões 6.8.6, 6.9.5 e 7.0.2, além da versão 7.1 Beta 2. Devido à gravidade, o projeto ativou atualizações automáticas forçadas para instalações afetadas.



