SPOJENO PŘES CVE KEV ✓ (2 z 2) EPSS 0.97 (nejvyšší)
Řetězec kritických zranitelností wp2shell ve WordPress
NÚKIB upozorňuje na zranitelnosti wp2shell (CVE-2026-63030 a CVE-2026-60137) ve WordPress Core, které mohou při kombinovaném zneužití vést ke vzdálenému spuštění kódu bez nutnosti přihlášení.
WordPress CZ US AT FR
CVE v události 2
| CVE | hodnocení | KEV | EPSS |
|---|---|---|---|
| CVE-2026-60137 | 9.1 3.1 · CISA-ADP 5.9 3.1 · WPScan | KEV ✓ | 0.78 |
| CVE-2026-63030 | 9.8 3.1 · WPScan 7.5 3.1 · CISA-ADP | KEV ✓ | 0.97 |
Hodnocení z katalogů, všechna, se stupnicí CVSS a vydavatelem. Rozpad vektoru je na stránce CVE. Advisory v textu uvádí CVSS 9.0.
Jak se o tom psalo 6
-
· NÚKIB CZ nadpis události
Řetězec kritických zranitelností wp2shell ve WordPress
NÚKIB upozorňuje na zranitelnosti wp2shell (CVE-2026-63030 a CVE-2026-60137) ve WordPress Core, které mohou při kombinovaném zneužití vést ke vzdálenému spuštění kódu bez nutnosti přihlášení.
originál: Upozorňujeme na řetězec kritických zranitelností „wp2shell“ ve WordPress
-
· Cisco Talos US
Týdenní přehled Talos: statistiky zranitelností a nový trojan msaRAT
Cisco Talos ve svém přehledu hodnotí statistiky CVE za druhé čtvrtletí roku 2026 a doporučuje prioritizaci oprav podle skóre EPSS místo pouhého hodnocení CVSS. Výzkumníci zároveň odhalili nový trojan msaRAT napsaný v jazyce Rust, který skupina Chaos využívá k přípravě útoků pomocí ransomwaru skrze zneužití prohlížečů Chrome a Edge.
originál: Don’t swing at everything
-
· Elastic Security US
Útoky wp2shell na WordPress: detekce zneužití RCE bez autentizace
Podle společnosti Elastic Security dochází k aktivnímu zneužívání zranitelností WordPress Core CVE-2026-63030 a CVE-2026-60137 pod souhrnným označením wp2shell. Chyba umožňuje neautentizované vzdálené spuštění kódu a nahrání web shellu, přičemž jsou k dispozici veřejné exploity a v telemetrii se objevují běžící útoky.
originál: wp2shell hits WordPress: detecting pre-auth RCE from plugin drop to command execution
-
· Elastic Security US
wp2shell: detekce pre-autentifikačního RCE v WordPressu
Zdroj popisuje zranitelnost wp2shell, pre-autentifikační řetězec vzdáleného spuštění kódu v jádru WordPressu (CVE-2026-63030, CVE-2026-60137), který byl zveřejněn 17. července 2026. Vydavatel uvádí, že zranitelnost postihuje verze WordPress 6.9.0–6.9.4 a 7.0.0–7.0.1, a doporučuje aktualizaci na verzi 6.9.5 nebo 7.0.2. Zdroj detailně popisuje průběh útoku, detekční pravidla v platformě Elastic a indikátory pro vyhledávání.
originál: wp2shell hits WordPress: detecting pre-auth RCE from plugin drop to command execution
-
· CERT.at AT
Kritické chyby v WordPressu – dostupné aktualizace
Zdroj uvádí, že WordPress obsahuje dvě kritické bezpečnostní chyby: SQL injection v parametru 'author__not_in' verze 6.8+ a chybu v REST-API (batch-route-confusion) verze 6.9+, které lze kombinovat k dosažení vzdáleného spuštění kódu bez autentifikace. WordPress vydal opravené verze; CERT.at doporučuje aktualizaci na verzi 7.0.2, 6.9.5 nebo 6.8.6 podle použité verze.
originál: Kritische Sicherheitslücken in WordPress - Updates verfügbar
-
· CERT-FR – alerty FR
Zranitelnosti v systému WordPress
Podle zdroje WordPress vydal 17. července 2026 opravu pro dvě zranitelnosti: CVE-2026-60137 (SQL injection) a CVE-2026-63030 (obcházení bezpečnostní politiky). Zdroj uvádí, že útočník může tyto zranitelnosti kombinovat k získání přístupu.
originál: Multiples vulnérabilités dans WordPress (20 juillet 2026)
Nadpisy a shrnutí 6 zpráv generovány strojově (gemini-3.8-flash) za 0,0180 USD.