Eine Validierungsunzulänglichkeit in Wordpresss REST Batch API ermöglicht Pre-Authentication-RCE mit voller Kontrolle über Website, Datenbank und Hosting-Umgebung.
Ein Indexierungsfehler im REST-Batch-Endpunkt ermöglicht unauthentifizierten Angreifern die vollständige Kontrolle über WordPress-Installationen, erfordert aber sofortiges Patchen auf Version 6.9.5 oder 7.0.2.
Die Kernlücke wp2shell in WordPress 6.9 und 7.0 ermöglicht Code-Ausführung durch anonyme HTTP-Anfragen und wurde durch Sicherheitsupdates 6.9.5 und 7.0.2 mit erzwungenen Auto-Updates behoben.