Osvane vam tuđa zastava na sajtu, a vi ni krivi ni dužni: ozbiljna pukotina u jezgru WordPressa
Otvorite vi tako svoj sajt i umesto naslovne strane dočeka vas tuđa zastava, hakerska kapuljača i politička parola. Taj prizor su mnogi doživeli, bez jasnog indikatora kako se to desilo. A evo kako: neko zlonameran može da preuzme ceo vaš sajt, bez administrativnog naloga, bez lozinke i bez ijednog ranjivog dodatka, kad se pojavi ovakva pukotina u platformi. Novi propust u samom jezgru WordPressa, pod imenom wp2shell, omogućava upravo to. Lanac spaja dve slabosti — SQL injection (CVE-2026-60137) i zabunu u obradi REST API batch zahteva (CVE-2026-63030). Nijedna sama po sebi nije katastrofa, ali spojene daju potpunu kontrolu nad sajtom. Napad pogađa WordPress od 6.9.0 do 6.9.4 i verzije 7.0.0 i 7.0.1. Programski kod koji dokazuje izvodljivost ovakvog napada je objavljen javno, a firma watchTowr kaže da već primećuje prve napade „u divljini”. Istraživač koji je pronašao lanac ranjivosti nije objavio sve tehničke detalje. WordPress je zbog ozbiljnosti situacije nasilno isporučio automatske bezbednosne zakrpe na podržane instalacije, a ispravke su u verzijama 7.0.2 i 6.9.5. Verzija 6.8 nema slabost u REST API-ju, ali ima SQL injection, pa mora da se diže na 6.8.6. Cloudflare je uključio zaštitu kroz WAF pravila na svim WordPress paketima, uključujući i besplatni, ali upozorava da je to samo kupovina vremena dok se sajt ne zakrpi.
U ovakvim napadima žrtva nema nikakvu ulogu. Ne mora da klikne na mamac, da instalira sumnjiv dodatak niti da ima slabu lozinku — dovoljno je da WordPress nije ažuran. Pošto je pukotina u samom jezgru, a ne u nekom zaboravljenom dodatku, na udaru je ogroman broj sajtova. Objavljen exploit je krpljenje pretvorio u trku sa vremenom, a automatski skeneri ranjivosti trče brže od većine korisnika koji održavaju svoj sajt iz hobija ili uz sto drugih poslova. I još nešto: to što u WordPressu piše da je automatsko ažuriranje uključeno ne znači da je vaš WordPress zaista ažuran. Skočite do administratorskog panela i proverite da li je sistem odradio svoje.
- Ažuriraj WordPress 7.0.x na 7.0.2, granu 6.9 na 6.9.5, a granu 6.8 na 6.8.6
- Proveri verziju na svakom sajtu pojedinačno, čak i kada su automatska ažuriranja uključena
- Pregledaj pristupne i WAF logove za neuobičajene zahteve prema /wp-json/batch/v1 i ?rest_route=/batch/v1
- Ako zakrpa trenutno nije moguća, privremeno blokiraj anonimni pristup REST API-ju ili batch rute na WAF-u
- Posle ažuriranja proveri nove administratorske naloge, dodatke, izmene fajlova i druge tragove mogućeg preuzimanja sajta