Lühidalt: WordPressi versioonides 6.9 ja 7.0 avastatud tuumhaavatavus wp2shell võimaldas anonüümsete HTTP-päringutega koodi käivitada ning see kõrvaldati turvavärskendustega 6.9.5 ja 7.0.2, mis rakendati sundkorras automaatvärskendustena.
WordPressi tuumkoodis leiduv turvaauk võimaldab autentimata ründajatel käivitada mõjutatud veebisaitidel suvalist koodi. Haavatavus puudutab ka puhtaid WordPressi installatsioone, millel puuduvad lisapluginad.
Turvaauk wp2shell esineb WordPressi vaikeinstallatsioonides ilma lisalaienditeta ja paikneb seega tuumkoodibaasis. Lihtsate autentimata HTTP-päringute abil said ründajad mõjutatud serverites käivitada suvalist koodi.
Haavatavus puudutas kõiki WordPressi versioonide 6.9 ja 7.0 installatsioone, kuni WordPress avaldas reedel paigatud versioonid 6.9.5 ja 7.0.2 ning aktiveeris oma automaatse värskendussüsteemi kaudu sundkorras automaatvärskendused.
Turvaettevõtte Assetnote (Searchlight Cyberi ründepinna haldamisele keskendunud üksus) töötaja Adam Kues avastas haavatavuse ja teavitas sellest vastutustundlikult WordPressi.
Allikas: thehackernews.com · Avaldatud 17. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.