← Sve vesti
Ranjivosti 19. jul 2026. BleepingComputer

Osvane vam tuđa zastava na sajtu, a vi ni krivi ni dužni: ozbiljna pukotina u jezgru WordPressa

Otvorite vi tako svoj sajt i umesto naslovne strane dočeka vas tuđa zastava, hakerska kapuljača i politička parola. Taj prizor su mnogi doživeli, bez jasnog indikatora kako se to desilo. A evo kako: neko zlonameran može da preuzme ceo vaš sajt, bez administrativnog naloga, bez lozinke i bez ijednog ranjivog dodatka, kad se pojavi ovakva pukotina u platformi. Novi propust u samom jezgru WordPressa, pod imenom wp2shell, omogućava upravo to. Lanac spaja dve slabosti — SQL injection (CVE-2026-60137) i zabunu u obradi REST API batch zahteva (CVE-2026-63030). Nijedna sama po sebi nije katastrofa, ali spojene daju potpunu kontrolu nad sajtom. Napad pogađa WordPress od 6.9.0 do 6.9.4 i verzije 7.0.0 i 7.0.1. Programski kod koji dokazuje izvodljivost ovakvog napada je objavljen javno, a firma watchTowr kaže da već primećuje prve napade „u divljini”. Istraživač koji je pronašao lanac ranjivosti nije objavio sve tehničke detalje. WordPress je zbog ozbiljnosti situacije nasilno isporučio automatske bezbednosne zakrpe na podržane instalacije, a ispravke su u verzijama 7.0.2 i 6.9.5. Verzija 6.8 nema slabost u REST API-ju, ali ima SQL injection, pa mora da se diže na 6.8.6. Cloudflare je uključio zaštitu kroz WAF pravila na svim WordPress paketima, uključujući i besplatni, ali upozorava da je to samo kupovina vremena dok se sajt ne zakrpi.

Pojašnjenje

U ovakvim napadima žrtva nema nikakvu ulogu. Ne mora da klikne na mamac, da instalira sumnjiv dodatak niti da ima slabu lozinku — dovoljno je da WordPress nije ažuran. Pošto je pukotina u samom jezgru, a ne u nekom zaboravljenom dodatku, na udaru je ogroman broj sajtova. Objavljen exploit je krpljenje pretvorio u trku sa vremenom, a automatski skeneri ranjivosti trče brže od većine korisnika koji održavaju svoj sajt iz hobija ili uz sto drugih poslova. I još nešto: to što u WordPressu piše da je automatsko ažuriranje uključeno ne znači da je vaš WordPress zaista ažuran. Skočite do administratorskog panela i proverite da li je sistem odradio svoje.

Preporuke