De exploitatie van WordPress wp2shell groeit naarmate publieke exploitatie het massale scannen stimuleert

Aanvallers zijn begonnen met het misbruiken van twee kritieke kwetsbaarheden in WordPress die, wanneer ze worden gecombineerd, niet-geverifieerde uitvoering van externe code (RCE) mogelijk maken en kwetsbare websites volledig compromitteren.

De twee beveiligingsfouten, bijgehouden als CVE-2026-63030 en CVE-2026-60137, hebben de codenaam wp2shell.

“In de vroege uren van zaterdagochtend (UTC) was de succesvolle exploitatie al in volle gang, waarbij aanvankelijk gebruik werd gemaakt van openbare exploitcode om gehashte inloggegevens te exfiltreren, waarna uitvoering van de code op afstand volgde nadat aanvullende details openbaar waren gemaakt”, vertelde Jake Knott, hoofdbeveiligingsonderzoeker bij watchTowr, aan The Hacker News in een verklaring.

“Vanuit ons gezichtspunt binnen een wereldwijd klantenbestand zien we de wijdverbreide impact van deze kwetsbaarheid binnen organisaties van elke omvang en elke branche.”

Uit telemetriegegevens verzameld door KEVIntel blijkt dat 13 unieke IP-adressen uit Zwitserland, Duitsland, Groot-Brittannië, Indonesië, Litouwen, Nederland en Singapore in verband zijn gebracht met de exploitatie van CVE-2026-63030.

De exploitketen, ontdekt door Searchlight Cyber ​​met behulp van OpenAI GPT 5.6 Sol in meer dan 10 uur, stelt niet-geverifieerde aanvallers in feite in staat code op afstand uit te voeren op standaard WordPress-installaties in elke WordPress-versie die sinds december 2025 is uitgebracht. Technische details zijn achtergehouden in het licht van de ernst van het probleem.

“De aanval heeft geen voorafgaande voorwaarden en kan worden uitgebuit door een anonieme gebruiker in een standaardinstallatie van WordPress zonder plug-ins”, aldus Searchlight Cyber.

Volgens Cloudflare maakt CVE-2026-63030 niet-geverifieerde uitvoering van externe code (RCE) alleen mogelijk wanneer de persistente objectcache niet in gebruik is. Hoewel de kwetsbaarheid voor SQL-injectie (CVE-2026-60137) aanwezig is vanaf versie 6.8, beïnvloedt de RCE versies vanaf 6.9.

“Deze exploit maakt gebruik van een tweedelige kwetsbaarheidsketen om niet-geverifieerde SQL-injectie op een standaard WordPress-installatie te bewerkstelligen met een enkel HTTP-verzoek”, legt Ben Marr, beveiligingsingenieur bij Intruder, uit. “CVE-2026-60137 is het toegangspunt – een routeverwarringsbug in het REST API-batcheindpunt die authenticatie omzeilt, waardoor een aanvaller interne handlers kan aanroepen zonder enige toestemmingscontrole.”

“Deze fout komt voort uit het onjuist opschonen van de parameter ‘author__not_in’ binnen ‘WP_Query’ wanneer niet-vertrouwde gegevens eraan worden doorgegeven door een plug-in of thema. Deze kwetsbaarheid maakt het mogelijk dat bewerkte invoer een databasequery verandert, wat mogelijk kan leiden tot ongeoorloofde toegang of manipulatie van gegevens.”

Uit gegevens van Wiz, eigendom van Google, blijkt dat 60% van de organisaties die WordPress gebruikten aanvankelijk ten minste één kwetsbaar exemplaar had op het moment dat deze CVE’s werden gepubliceerd, en dat 25% een kwetsbare server aan het internet blootstelde. De cijfers zijn sindsdien gedaald omdat organisaties de oplossingen blijven toepassen.

De dochteronderneming voor cloudbeveiliging heeft de volgende post-exploitatieactiviteiten waargenomen na misbruik van de twee fouten:

  • Een kwaadaardige plug-in uploaden
  • Gebruikers inventariseren en beheerdersgebruikersnamen en e-mailadressen verzamelen
  • Het uitvoeren van lokale bestandsinsluitingsaanvallen (LFI) om databasereferenties en authenticatiesleutels te targeten voor exfiltratie
  • Toegang krijgen tot het beheerderspaneel en zichzelf met succes authenticeren
  • Het uploaden van een kale PHP-webshell die het uitvoeren van code op afstand mogelijk maakt

“We hebben ook grootschalige scanactiviteiten waargenomen zonder daaropvolgende post-exploitatie, wat duidt op opportunistische massascancampagnes die naast legitieme beveiligingsscanactiviteiten ook proberen kwetsbare doelen te identificeren”, aldus Wiz-onderzoekers Shahar Dorfman en Gili Tikochinski. “We moeten nog laterale bewegingen of data-exfiltratie identificeren, maar we blijven monitoren en onderzoeken.”

Als onderdeel van de activiteit wordt ook een webshell van 150 KB waargenomen die is vermomd als een legitieme WordPress-beveiligingsplug-in genaamd CMSmap. Het fungeert als een “volledig uitgerust aanvalsplatform” dat bestandsbeheer, databasetoegang, poortscanning, batchcode-injectie en meerdere escalatiemodules voor bevoegdheden ondersteunt, waaronder MySQL UDF-exploitatie.

WatchTowr zei ook dat aanvallers op een willekeurige manier het internet zijn gaan besproeien na de publicatie van een openbare exploit, waarbij de honeypots “tienduizenden exploitatiepogingen” registreren.

Er zouden meer dan 100 backdoor-beheerdersaccounts zijn aangemaakt na misbruik, waardoor de aanvallers valse WordPress-plug-ins konden inzetten om code uit te voeren of secundaire tools konden downloaden om het systeem verder in gevaar te brengen. In ten minste één geval is waargenomen dat een bedreigingsacteur herhaaldelijk probeerde Overlord RAT, een op Golang gebaseerde trojan voor externe toegang, te installeren.

Verdedigers wordt aanbevolen om hun WordPress-instanties te inspecteren op nieuwe beheerdersaccounts, kwaadaardige plug-ins of andere verdachte bestanden, ongeacht of ze zijn gepatcht, om de dreiging volledig uit te roeien.

Thijs Van der Does