CVE-2026-60137
Sfruttamento noto · CISA KEV
CVSS 5.9 MEDIUM: wordPress 6.8.x before 6.8.6, 6.9.x before 6.9.5, and 7.0.x before 7.0.2 does not properly sanitise the… EPSS 6% (93º percentile).
Data di correzione federale CISA 4 ago
Vulnerabilità ed exploit
Il punto non è più se WP2Shell sia sfruttabile. Il punto è che WordPress Core esposto su Internet viene già colpito in modo continuo e automatico, quindi una installazione non patchata va trattata come potenzialmente raggiunta e non solo come vulnerabile in astratto. Il rischio reale è trovare già dentro web shell o account di amministratore creati durante la finestra di esposizione.
FortiGuard dice di aver bloccato 4.649 tentativi nelle ultime 24 ore e di aver registrato 88.452 rilevazioni in sette giorni. La catena combina CVE-2026-63030, confusione del REST API batch route, e CVE-2026-60137, una SQL injection in WP_Query, per ottenere RCE senza login, plugin o interazione utente; i fix sono in WordPress 6.8.6, 6.9.5, 7.0.2 o versioni successive.
La presenza di PoC pubblici e di sfruttamento osservato in campo rende il problema persistente anche dopo la patch: correggere il codice non rimuove un foothold già piazzato. Per gli ambienti WordPress esposti verso Internet, il limite tra esposizione e compromissione è già stato superato.
3 fonti · 3 ago
Sfruttamento noto · CISA KEV
CVSS 5.9 MEDIUM: wordPress 6.8.x before 6.8.6, 6.9.x before 6.9.5, and 7.0.x before 7.0.2 does not properly sanitise the… EPSS 6% (93º percentile).
Data di correzione federale CISA 4 ago
Sfruttamento noto · CISA KEV
CVSS 7.5 HIGH: wordPress 6.9.x before 6.9.5 and 7.0.x before 7.0.2 is affected by a REST API batch endpoint route confusion issue…
Data di correzione federale CISA 24 lug · data superata
INCIBE-CERT
Múltiples vulnerabilidades en WordPress Core
WordPress ha publicado dos vulnerabilidades, una de severidad crítica y otra de severidad alta, que af
originaleFortinet Outbreak Alerts
WP2Shell RCE | Outbreak Alert | FortiGuard Labs
FortiGuard Labs continues to detect exploitation attempts targeting the WP2Shell attack chain (CVE-2026-63030 and CVE-2026-60137), a critical unaut...
originaleFortiGuard Labs Threat Signals
Threat Signal Report | FortiGuard Labs
What is the Attack?FortiGuard Labs is observing increasing exploitation activity targeting WP2Shell, a critical unauthenticated remote code executi...
originalePart of the PlainSec briefing for 2026-07-30
Every edition of this story: WordPress Core è già sotto sfruttamento di massa automatizzato