Aktiivselt ära kasutatav ekspluateerimisahel „wp2shell” seob WordPressi haavatavused omavahel kokku, võimaldades autentimata kaugkoodi käivitamist — vajalik on uuendus versioonile 7.0.2.
Wordpressi REST Batch API valideerimispuudujääk võimaldab autentimiseelset kaugkoodi käivitamist (RCE), andes ründajale täieliku kontrolli veebilehe, andmebaasi ja majutuskeskkonna üle.
REST-i partii-lõpp-punkti indekseerimisviga võimaldab autentimata ründajatel saada WordPressi installatsioonide üle täieliku kontrolli, mistõttu tuleb kiiresti uuendada versioonile 6.9.5 või 7.0.2.
CVE-2026-60137 ja CVE-2026-63030 võimaldavad kahe haavatavuse kombineerimisel autentimist mittenõudvat kaugkoodi käivitamist WordPressi versioonides 6.9–7.0.1 ilma täiendavate eeldusteta.
Küberkurjategijad viivad läbi ülemaailmset kampaaniat, mille käigus kasutatakse ära WordPressi, Joomla ja teiste CMS-süsteemide haavatavusi, et paigaldada veebikestasid (webshell) ja saada administraatoriõigused.