'WP2Shell' abre milhões de sites WordPress para controle remoto

Os invasores começaram a explorar amplamente duas vulnerabilidades críticas no WordPress que, quando encadeadas, permitem a execução remota de código (RCE) não autenticada e o comprometimento total de sites vulneráveis.

Os ataques estão sendo alimentados pela disponibilidade imediata de inúmeras explorações de prova de conceito para os dois bugs, identificados como CVE-2026-60137 e CVE-2026-63030. Pesquisadores da Searchlight Cyber descobriram as falhas usando o GPT-5.6 Sol Ultra durante a pesquisa de vulnerabilidades e apelidaram a cadeia de exploração de “WP2Shell”.

As falhas afetam dezenas – e potencialmente até centenas – de milhões de sites WordPress que usam configurações de instalação padrão em todo o mundo, dando aos invasores um vasto conjunto de alvos para tentar explorar. Dada a velocidade e a escala da exploração, as organizações que ainda não corrigiram têm uma grande probabilidade de já estarem comprometidas: “Os defensores precisam inspecionar suas instâncias do WordPress em busca de novas contas de administrador, plug-ins maliciosos ou outros arquivos suspeitos, independentemente de terem corrigido”, diz Jake Knott, principal pesquisador de segurança da watchTowr.

CVE-2026-60137 é uma vulnerabilidade de injeção de SQL no WordPress Core que permite que um invasor manipule consultas de banco de dados e acesse dados que não deveriam ser expostos. Como uma falha independente, só pode ser explorada por um usuário autenticado. No entanto, torna-se acessível sem autenticação quando encadeada com CVE-2026-63030, uma falha lógica na API Batch REST do WordPress, que permite que os aplicativos agrupem várias solicitações, como criação, atualização ou recuperação de conteúdo, em uma chamada de API. O bug está relacionado a uma incompatibilidade entre como o endpoint do lote valida as solicitações e como as executa posteriormente. Um invasor pode explorar esse desalinhamento para passar uma solicitação maliciosa por verificações que normalmente exigiriam um login válido.

Em uma exploração encadeada, as duas falhas permitem que um invasor não autenticado e sem credenciais de login obtenha RCE completo em uma instalação padrão do WordPress.

A situação mostra o potencial poder malicioso da IA, diz Adam Kues, pesquisador de segurança da Searchlight Cyber. Ele afirma que o GPT 5.6 Sol Ultra ajudou a encontrar as vulnerabilidades e desenvolver a cadeia de exploração em apenas 10 horas.

“Não faço afirmações gerais, mas posso dizer com total confiança que nenhum pesquisador de segurança poderia ter encontrado e concluído esta cadeia de exploração em 10 horas sem IA”, escreveu Kues. "Mesmo que eu lhes desse o bug original e pedisse que o explorassem para o RCE, não tenho certeza se isso seria possível nesse período.".

As informações são do site Dark Reading

Compartilhe este artigo

Continue lendo

Voltar ao Blog