שתי חולשות שהתגלו בליבת וורדפרס עצמה, ולא באחד מאלפי התוספים שלה, קיבלו יחד את הכינוי wp2shell. לבד אף אחת מהן אינה קטלנית, אבל כשמשרשרים אותן תוקף לא מאומת יכול להריץ קוד על השרת. מכיוון שוורדפרס מריצה חלק ניכר מאתרי האינטרנט בעולם, זהו בדיוק סוג האירוע שכל מי שמתחזק אתר צריך להכיר.

סקירה כללית

החוליה הראשונה בשרשור היא CVE-2026-60137, חולשת SQL Injection (הזרקה של פקודות מסד נתונים דרך שדה קלט שלא סונן כראוי) בפרמטר author__not_in של WP_Query. בפני עצמה היא נגישה בדרך כלל רק למשתמש שכבר מאומת, ולכן דורגה כבינונית. החוליה השנייה, CVE-2026-63030, היא בלבול נתיבים (route confusion) ב-endpoint ה-batch של ה-REST API שנוסף בגרסה 6.9. הבלבול הזה מתפקד כעקיפת הרשאות, ופותח למי שאינו מאומת את הדלת אל אותה הזרקת SQL.

מזהה: CVE-2026-60137 (הזרקת SQL) + CVE-2026-63030 (בלבול נתיבים ב-REST API)
סוג: שרשור SQL Injection (CWE-89) עם בלבול נתיבים (CWE-436) המוביל להרצת קוד מרחוק
מוצר: ליבת וורדפרס (WordPress Core)
גרסאות מושפעות: 6.9.0 עד 6.9.4 ו-7.0.0 עד 7.0.1 עבור השרשור המלא; חולשת ה-SQL לבדה קיימת כבר מגרסה 6.8.0
גרסה מתוקנת: 6.9.5 ו-7.0.2 (ולחולשת ה-SQL גם 6.8.6)
ניצול בפועל: כן, שתי החולשות נכנסו לרשימת ה-KEV של CISA ב-21 ביולי 2026

ציר זמן

17 ביולי 2026: צוות וורדפרס משחרר את גרסאות 6.8.6, 6.9.5 ו-7.0.2 ומפרסם את שתי החולשות. באותו יום חברת PatchStack מדווחת על ניצול בשטח.
19 ביולי 2026: חוקרים מאמתים יותר מ-24 גרסאות שונות של קוד הדגמה (PoC) ציבורי.
20 ביולי 2026: רשת החיישנים של VulnCheck מזהה ניצול פעיל נגד מערכות ייצור אמיתיות.
21 ביולי 2026: CISA מוסיפה את שתי החולשות לרשימת ה-KEV.

איך הניצול עובד

הזרקת ה-SQL בפרמטר author__not_in נגישה בדרך כלל רק למשתמשים מאומתים, ולכן לבדה היא מוגבלת. כאן נכנסת החולשה השנייה: בלבול הנתיבים ב-endpoint ה-batch מתפקד כעקיפת הרשאות ומאפשר לתוקף לא מאומת להגיע דרך ה-batch API אל אותה הזרקת SQL. משם התוקף שולף מידע ממסד הנתונים ויוצר לעצמו משתמש מנהל חדש, בלי לפצח אף סיסמה. משתמש מנהל נותן לו שליטה מלאה בלוח הבקרה, ומשם קצרה הדרך להרצת קוד על השרת.

ניתוח ציון ה-CVSS

ציון CVSS: 9.8

הציון שייך לחולשת בלבול הנתיבים (CVE-2026-63030) והוא משקף את התוצאה המשולבת: תקיפה מהרשת, בלי שום אימות מוקדם ובלי צורך בפעולה מצד המשתמש, שמסתיימת בהשתלטות מלאה על השרת. חשוב לדעת שמכון NIST עדיין לא סיים את הניתוח שלו, כך שהציון הזה הוא של גוף ה-CNA שהקצה את החולשה (WPScan), ולא של NVD.

איפה למצוא Proof of Concept (PoC)

ניתוח טכני מפורט של השרשור, כולל טבלת גרסאות מושפעות ותצפיות על הניצול בשטח, פרסמה חברת המחקר VulnCheck. הכתבה מסבירה כיצד עקיפת ההרשאות פותחת את הדרך אל הזרקת ה-SQL, בלי לכלול מטען מוכן להרצה: VulnCheck, wp2shell.

חולשה בליבת וורדפרס נוגעת בבת אחת במיליוני אתרים, ולא בתוסף בודד שאפשר פשוט להסיר. הציון 9.8 והנוכחות ברשימת ה-KEV אומרים דבר אחד לכל מי שמתחזק אתר וורדפרס: לעדכן ל-6.9.5 או 7.0.2 עכשיו.