Ründajad kasutavad kriitilist WordPressi turvanõrkust koodi kaugkäivitamiseks

WordPressi kasutajatel soovitatakse kohe turvapaigad paigaldada. Vaid tunde pärast paranduste avaldamist hakkasid ründajad ära kasutama kahte turvanõrkust, mis koos võimaldavad autentimata koodi kaugkäivitamist. Turvauurijate hinnangul aitasid vigade taasesitamist tõenäoliselt tipptasemel tehisintellekti (AI) mudelid. WatchTowri peamine turvauurija Jake Knott ütles, et CVE-2026-63030 õnnestus taasesitada mõne minutiga pärast avalikustamist.

CVE-2026-60137 on keskmise raskusastmega SQL-süstimise viga ning CVE-2026-63030 on kriitiline REST API partiimarsruudi segadus. Marsruudisegadus paneb massiivid valesti joonduma, mistõttu WordPress käsitleb kõiki päringuid usaldusväärsetena. Üksikult on vigu raske ära kasutada, kuid ahelana võimaldavad need haavatavas versioonis autentimata kaugkäivitamist. Reedel avaldatud parandustele järgnes juba laupäeva varahommikul laialdane ärakasutamine, alates räsiandmete väljapumpamisest kuni koodi kaugkäivitamiseni.

WordPress 6.9 on mõlema vea suhtes haavatav; parandused sisalduvad versioonis 6.9.5. Versioon 6.8 on haavatav vaid SQL-süstimise suhtes (parandus 6.8.6). Versioonid enne 6.8 ei ole mõjutatud. Turvameeskond lubas automaatsed sunduuendused. Searchlight Cyberi uurija Adam Kues avastas CVE-2026-63030 (wp2shell); rünne ei vaja pluginaid ega eeldusi.

Loe täispikka artiklit: The Register

Lisa kommentaar