WordPress čelí jednej z najvážnejších bezpečnostných hrozieb za posledné roky. Potvrdilo sa, že útočníci už aktívne zneužívajú kritickú zraniteľnosť s označením WP2Shell, ktorá môže umožniť prevzatie kontroly nad webovou stránkou bez potreby prihlasovacích údajov či zraniteľného pluginu.
Odhaduje sa, že WordPress používa na svete viac ako 500 miliónov webových stránok. Ak prevádzkuješ WordPress, je čas skontrolovať jeho verziu a okamžite vykonať aktualizáciu. Útoku nepredchádza žiadna podmienka a môže ho zneužiť anonymný používateľ v štandardnej inštalácii WordPressu bez akýchkoľvek pluginov.
Čo je WP2Shell?
WP2Shell nie je názov jedinej chyby, ale kombinácie dvoch bezpečnostných zraniteľností v samotnom jadre WordPressu:
- CVE-2026-63030 – chyba v REST API.
- CVE-2026-60137 – SQL Injection vo WordPress Core.
Samostatne predstavujú vážne riziko, no ich spojením dokáže útočník získať vzdialené spustenie škodlivého kódu (Remote Code Execution – RCE). Inými slovami môže získať prakticky úplnú kontrolu nad napadnutým webom.
Najväčší problém? Nepotrebuješ ani zraniteľný plugin
Väčšina veľkých útokov na WordPress v minulosti zneužívala chyby v pluginoch alebo témach.
Tentoraz je situácia oveľa vážnejšia.
Zraniteľnosť sa nachádza priamo vo WordPress Core, teda v samotnom jadre systéme. Útok je podľa bezpečnostných analytikov možný aj na štandardnej inštalácii bez dodatočných pluginov.
Ktoré verzie sú ohrozené?
Podľa dostupných informácií sú ohrozené najmä tieto verzie:
- WordPress 6.9.0 až 6.9.4
- WordPress 7.0.0 až 7.0.1
WordPress už vydal opravy vo verziách:
- 6.9.5
- 7.0.2
- 6.8.6 (rieši súvisiacu SQL Injection chybu v tejto vetve)
Dobrou správou je, že WordPress spustil aj nútené automatické aktualizácie pre podporované inštalácie. Napriek tomu odborníci odporúčajú overiť, že aktualizácia naozaj prebehla úspešne.
Ak používaš WordPress a chceš skontrolovať, či je tvoj web zraniteľný, môžeš použiť tento nástroj: https://wp2shell.com/.
Najlepším spôsobom, ako sa chrániť, je okamžite aktualizovať WordPress. WordPress 7.0.2 obsahuje opravu (alebo 6.9.5, ak ste na vetve 6.9). Kým nebudete môcť aktualizovať, existuje viacero možností zmiernenia následkov priamo na stránke spoločnosti Searchlight Cyber.
Útoky už prebiehajú
Bezpečnostné spoločnosti vrátane Wiz, Searchlight Cyber, Rapid7 či SecurityWeek potvrdili, že pokusy o zneužitie sa objavili krátko po zverejnení zraniteľnosti.
Útočníci sa snažia:
- nahrávať webshelly,
- získavať administrátorské oprávnenia,
- kradnúť databázy,
- infikovať servery ďalším škodlivým softvérom.
To znamená, že nejde iba o teoretický problém, ale o reálne prebiehajúce útoky.
Čo by si mal urobiť okamžite
Ak spravujete WordPress, odporúča sa:
- Aktualizovať WordPress na najnovšiu dostupnú verziu.
- Overiť, že automatická aktualizácia skutočne prebehla.
- Aktualizovať všetky pluginy a tému.
- Skontrolovať zoznam administrátorov a odstrániť neznáme účty.
- Prezrieť serverové logy a hľadať podozrivé požiadavky.
- Ak používate Cloudflare alebo iný Web Application Firewall (WAF), aktivovať najnovšie ochranné pravidlá. Cloudflare už vydal pravidlá, ktoré dokážu časť útokov zablokovať ešte pred ich úspešným vykonaním.
Ako lepšie ochrániť WordPress: Praktický postup zabezpečenia inštalácie WordPress.
Často kladené otázky
Týka sa to aj slovenských webov?
Áno. WordPress poháňa približne 43 % všetkých webových stránok na internete, preto sa zraniteľnosť môže dotknúť aj tisícov slovenských webov. Od firemných prezentácií cez e-shopy až po spravodajské portály. Presný počet ohrozených stránok nie je známy, no odborníci odhadujú, že zraniteľných mohli byť celosvetovo desiatky miliónov inštalácií ešte pred vydaním opravy.
Stačí aktualizovať pluginy?
Nie. Problém sa nachádza priamo v jadre WordPressu, preto je potrebná aktualizácia samotného systému.
Ak mám zapnuté automatické aktualizácie, som v bezpečí?
Pravdepodobne áno, no odporúča sa skontrolovať číslo verzie WordPressu a overiť, že aktualizácia bola úspešne dokončená.
Pomôže Cloudflare?
Áno, Cloudflare nasadil nové WAF pravidlá, ktoré dokážu blokovať známe pokusy o zneužitie. Nenahrádza to však aktualizáciu WordPressu.
WP2Shell patrí medzi najzávažnejšie bezpečnostné incidenty vo WordPresse za posledné obdobie. Keďže útočníci už chybu aktívne zneužívajú a verejne dostupné sú aj ukážky exploitov, odkladanie aktualizácie predstavuje zbytočné riziko. Ak tvoj web beží na WordPresse, overenie verzie a inštalácia najnovšej opravy by mali byť tvojou prioritou ešte dnes.
Zdroj: Searchlight Cyber, csirt.sk Kurátor: Peter Miškus