← nejvýznamnější zprávy · všechny zprávy

SPOJENO PŘES CVE KEV ✓ (2 z 2) EPSS 0.97 (nejvyšší)

Řetězec kritických zranitelností wp2shell ve WordPress

NÚKIB upozorňuje na zranitelnosti wp2shell (CVE-2026-63030 a CVE-2026-60137) ve WordPress Core, které mohou při kombinovaném zneužití vést ke vzdálenému spuštění kódu bez nutnosti přihlášení.

Číst originál na NÚKIB →

6 zpráv z 5 zdrojů · první 20. 7. 02:00 · poslední 14. 8. 15:30 CZ · EN/orig

WordPress CZ US AT FR

tg: zneužíváno tg: rozbor tg: návod tg: přehled tp: malware tp: ransomware

CVE v události 2

CVEhodnoceníKEVEPSS
CVE-2026-60137 9.1 3.1 · CISA-ADP 5.9 3.1 · WPScan KEV ✓ 0.78
CVE-2026-63030 9.8 3.1 · WPScan 7.5 3.1 · CISA-ADP KEV ✓ 0.97

Hodnocení z katalogů, všechna, se stupnicí CVSS a vydavatelem. Rozpad vektoru je na stránce CVE. Advisory v textu uvádí CVSS 9.0.

Jak se o tom psalo 6

  1. · NÚKIB CZ nadpis události

    Řetězec kritických zranitelností wp2shell ve WordPress

    NÚKIB upozorňuje na zranitelnosti wp2shell (CVE-2026-63030 a CVE-2026-60137) ve WordPress Core, které mohou při kombinovaném zneužití vést ke vzdálenému spuštění kódu bez nutnosti přihlášení.

    originál: Upozorňujeme na řetězec kritických zranitelností „wp2shell“ ve WordPress

  2. · Cisco Talos US

    Týdenní přehled Talos: statistiky zranitelností a nový trojan msaRAT

    Cisco Talos ve svém přehledu hodnotí statistiky CVE za druhé čtvrtletí roku 2026 a doporučuje prioritizaci oprav podle skóre EPSS místo pouhého hodnocení CVSS. Výzkumníci zároveň odhalili nový trojan msaRAT napsaný v jazyce Rust, který skupina Chaos využívá k přípravě útoků pomocí ransomwaru skrze zneužití prohlížečů Chrome a Edge.

    originál: Don’t swing at everything

  3. · Elastic Security US

    Útoky wp2shell na WordPress: detekce zneužití RCE bez autentizace

    Podle společnosti Elastic Security dochází k aktivnímu zneužívání zranitelností WordPress Core CVE-2026-63030 a CVE-2026-60137 pod souhrnným označením wp2shell. Chyba umožňuje neautentizované vzdálené spuštění kódu a nahrání web shellu, přičemž jsou k dispozici veřejné exploity a v telemetrii se objevují běžící útoky.

    originál: wp2shell hits WordPress: detecting pre-auth RCE from plugin drop to command execution

  4. · Elastic Security US

    wp2shell: detekce pre-autentifikačního RCE v WordPressu

    Zdroj popisuje zranitelnost wp2shell, pre-autentifikační řetězec vzdáleného spuštění kódu v jádru WordPressu (CVE-2026-63030, CVE-2026-60137), který byl zveřejněn 17. července 2026. Vydavatel uvádí, že zranitelnost postihuje verze WordPress 6.9.0–6.9.4 a 7.0.0–7.0.1, a doporučuje aktualizaci na verzi 6.9.5 nebo 7.0.2. Zdroj detailně popisuje průběh útoku, detekční pravidla v platformě Elastic a indikátory pro vyhledávání.

    originál: wp2shell hits WordPress: detecting pre-auth RCE from plugin drop to command execution

  5. · CERT.at AT

    Kritické chyby v WordPressu – dostupné aktualizace

    Zdroj uvádí, že WordPress obsahuje dvě kritické bezpečnostní chyby: SQL injection v parametru 'author__not_in' verze 6.8+ a chybu v REST-API (batch-route-confusion) verze 6.9+, které lze kombinovat k dosažení vzdáleného spuštění kódu bez autentifikace. WordPress vydal opravené verze; CERT.at doporučuje aktualizaci na verzi 7.0.2, 6.9.5 nebo 6.8.6 podle použité verze.

    originál: Kritische Sicherheitslücken in WordPress - Updates verfügbar

  6. · CERT-FR – alerty FR

    Zranitelnosti v systému WordPress

    Podle zdroje WordPress vydal 17. července 2026 opravu pro dvě zranitelnosti: CVE-2026-60137 (SQL injection) a CVE-2026-63030 (obcházení bezpečnostní politiky). Zdroj uvádí, že útočník může tyto zranitelnosti kombinovat k získání přístupu.

    originál: Multiples vulnérabilités dans WordPress (20 juillet 2026)

Nadpisy a shrnutí 6 zpráv generovány strojově (gemini-3.8-flash) za 0,0180 USD.