WordPress Luglio 2026: pubblicati gli exploit per la catena di vulnerabilità “wp2shell”
Il team di sicurezza di WordPress ha rilasciato un aggiornamento di emergenza su luglio 2026 per correggere una catena di vulnerabilità critica, denominata wp2shell, che può consentire l’esecuzione di codice remoto su installazioni vulnerabili del sistema di gestione dei contenuti.
La criticità della situazione è aumentata dopo la pubblicazione di diversi Proof of Concept (PoC) che dimostrano come le vulnerabilità possano essere sfruttate.
Alcuni ricercatori di sicurezza hanno inoltre segnalato i primi tentativi di sfruttamento osservati in rete.
Secondo quanto comunicato dal progetto WordPress e dai ricercatori che hanno individuato le vulnerabilità, gli amministratori dovrebbero verificare immediatamente la versione del proprio sito e installare gli aggiornamenti di sicurezza disponibili.
Le vulnerabilità coinvolte
L’attacco denominato wp2shell non è costituito da una singola vulnerabilità, ma da una catena composta da due differenti falle di sicurezza.
La prima, identificata come CVE-2026-63030, riguarda una vulnerabilità di batch path confusion nelle API REST di WordPress, introdotta a partire dalla versione 6.9.
La seconda, CVE-2026-60137, è una vulnerabilità di SQL Injection che interessa WordPress dalla versione 6.8.
Analizzate singolarmente, le due vulnerabilità hanno impatti differenti.
Secondo la documentazione ufficiale, è la loro combinazione a consentire la realizzazione della catena di attacco denominata wp2shell, che può portare all’esecuzione di codice remoto.
Le vulnerabilità sono state individuate da Adam Kues, ricercatore di Searchlight Cyber, che ha dichiarato come l’attacco possa interessare installazioni standard di WordPress senza la necessità di plugin vulnerabili.
Quali versioni sono interessate
Secondo gli avvisi di sicurezza pubblicati dal progetto WordPress, la catena di vulnerabilità interessa:
- WordPress 6.9.0 – 6.9.4
- WordPress 7.0.0 – 7.0.1
La vulnerabilità SQL Injection (CVE-2026-60137) interessa inoltre anche le versioni comprese tra 6.8.0 e 6.8.5, ma in tali versioni non risulta sfruttabile per ottenere la catena completa di Remote Code Execution, poiché il secondo componente dell’attacco è stato introdotto solamente con WordPress 6.9.
Le versioni che correggono completamente entrambe le vulnerabilità sono:
- WordPress 6.9.5
- WordPress 7.0.2
Per ridurre rapidamente l’esposizione, il team di WordPress.org ha inoltre attivato gli aggiornamenti automatici di sicurezza per le installazioni supportate.
Perché la pubblicazione degli exploit aumenta il rischio
La semplice esistenza di una vulnerabilità non implica automaticamente un rischio elevato di compromissione. La situazione cambia quando vengono pubblicati exploit funzionanti.
Nel caso di wp2shell, diversi repository pubblici hanno reso disponibili Proof of Concept che mostrano modalità differenti di sfruttamento.
Secondo quanto riportato da BleepingComputer, alcuni exploit concatenano le vulnerabilità per ottenere l’accesso agli hash delle password di WordPress tramite SQL Injection e successivamente compromettere un account amministrativo. Altri Proof of Concept dichiarano invece di ottenere direttamente l’esecuzione di codice remoto senza autenticazione, in linea con la descrizione iniziale fornita dai ricercatori di Searchlight Cyber.
La società watchTowr ha inoltre comunicato di aver iniziato a osservare i primi tentativi di sfruttamento dopo la diffusione pubblica degli exploit.
Fonti:
https://www.bleepingcomputer.com/news/security/wordpress-core-wp2shell-rce-flaws-get-public-exploits-patch-now/
https://x.com/watchtowrcyber/status/2078238662827917416
https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-core/
Come verificare la versione di WordPress installata
Prima di procedere con qualsiasi intervento è opportuno verificare quale versione di WordPress è attualmente in uso.
Se si dispone dell’accesso amministrativo, la procedura è semplice:
Accedere al pannello di amministrazione di WordPress (https://nomedominio.it/wp-admin) ed effettuare il login.
Dal menu laterale selezionare Bacheca → Aggiornamenti. Nella parte superiore della pagina viene indicata la versione attualmente installata e, se disponibile, l’eventuale aggiornamento di sicurezza.
La versione è normalmente visibile anche nella sezione Bacheca → Home, nel widget “In questo momento”, oppure nella pagina Strumenti → Salute del sito → Informazioni, dove vengono riportati i dettagli completi dell’installazione.
Gli amministratori che gestiscono WordPress tramite riga di comando possono verificare la versione utilizzando WP-CLI con il comando:
wp core version
Qualora la versione installata risulti compresa tra 6.9.0 e 6.9.4 oppure tra 7.0.0 e 7.0.1, è consigliabile pianificare l’aggiornamento alle versioni corrette 6.9.5 o 7.0.2.
Mitigazioni temporanee
L’aggiornamento del CMS rappresenta l’unica soluzione definitiva.
Per le organizzazioni che, per motivi operativi, non possono intervenire immediatamente, Searchlight Cyber suggerisce alcune mitigazioni temporanee, tra cui il blocco dell’accesso anonimo alle API REST oppure il filtraggio delle richieste dirette all’endpoint /wp-json/batch/v1 mediante un Web Application Firewall.
Cloudflare ha comunicato di aver distribuito regole WAF specifiche per entrambe le vulnerabilità su tutti i piani del servizio, inclusi quelli gratuiti.
L’azienda precisa tuttavia che tali protezioni hanno lo scopo di ridurre temporaneamente la superficie di attacco e non sostituiscono l’installazione delle patch di sicurezza.
Patchare gente, patchare!
#wordpress #exploit #cybersecurity #cyberthreat