Information om sårbarheten wp2shell i WordPress (CVE-2026-63030, CVE-2026-60137)

En kritisk pre-auth RCE-kedja i WordPress core, kallad wp2shell, publicerades den 17 juli. Vi har mitigering på plats sedan tidigt den 18 juli, men rekommenderar ändå alla kunder att uppdatera snarast.

Den 17 juli 2026 publicerades två sårbarheter i WordPress core som tillsammans bildar en kedja med mycket allvarlig påverkan. Kedjan har fått namnet wp2shell.

  • CVE-2026-63030 – ett fel i hur WordPress REST API hanterar så kallade batch-anrop, som gör att anrop kan styras till delar av koden de aldrig var tänkta att nå. Klassad som kritisk.
  • CVE-2026-60137 – en SQL-injektion, alltså en brist som låter en angripare smyga in egna databaskommandon via ett anrop till webbplatsen.

Felaktig routing i batch-endpointen låter angriparkontrollerad input nå kodvägar den inte var avsedd att nå, vilket i sin tur triggar SQL-injektionen och ger en väg till kodexekvering. Kedjan kräver ingen autentisering, ingen användarinteraktion och inga tredjepartsplugin – en standardinstallation räcker. Enligt Cloudflares analys är den sårbara kodvägen nåbar när persistent objektcache inte är aktiverad.

Sårbarheten hittades av Adam Kues på Assetnote (Searchlight Cyber) och rapporterades via WordPress HackerOne-program. Deras tekniska genomgång finns på slcyber.io.

Berörda versioner

Sårbara versionerPatchad version
7.0.0 – 7.0.17.0.2
6.9.0 – 6.9.46.9.5
6.8.0 – 6.8.5 (endast SQL-injektionen)6.8.6

Route confusion-buggen introducerades i 6.9, vilket gör att 6.8.x inte är exponerad för hela RCE-kedjan. SQL-injektionen finns däremot där också – uppdatera till 6.8.6 eller senare. Detaljer i WordPress notis för 7.0.2.

Vad vi har gjort

Imunify360 med WAF ingår i samtliga av våra webbhotellskonton. Tidigt den 18 juli släpptes regeluppdateringarna mot både SQL-injektionen och den oautentiserade kodexekveringen. Reglerna rullades automatiskt ut på samtliga servrar och blockerar de kända attackmönstren innan de når PHP. Du behöver inte aktivera något själv – skyddet är redan på plats.

Men mitigeringen träffar just de mönster som är kända i dag, och den underliggande buggen finns kvar i koden. Dyker det upp varianter av kedjan kan det ta tid innan nya regler finns på plats.

Vad du bör göra

Uppdatera till en patchad version snarast. Det är den enda åtgärden som faktiskt eliminerar sårbarheten. Du uppdaterar via WP Toolkit i cPanel eller direkt i WordPress admin.

Aktivera automatiska uppdateringar där det är möjligt. WordPress har två nivåer:

  • Minor releases (7.0.1 → 7.0.2): underhålls- och säkerhetsuppdateringar inom samma versionsserie. Med bara den här nivån aktiverad hanteras säkerhetsfixar automatiskt, men du behöver själv hantera steget till nästa major.
  • Minor och major releases (6.9 → 7.0): allt hanteras automatiskt.

Vi rekommenderar automatiska uppdateringar som standard. För installationer med omfattande anpassningar, egna teman eller plugin med kända kompatibilitetsproblem kan det vara motiverat att bara aktivera minor releases och testa majorsteg i staging först – men då behöver du en rutin för det. Glöm inte aktivera uppdateringar av plugin och teman.

Extra skydd med WP Guardian

Den här sårbarheten satt i WordPress core, men de flesta sårbarheter som drabbar WordPress-sajter finns i plugin och teman – och där kommer patcharna inte lika snabbt, om de kommer alls.

WP Guardian är ett tillägg till ditt webbhotellskonto som kontinuerligt skyddar dina WordPress-installationer mot kända sårbarheter i core, plugin och teman, och kan virtuellt patcha dem utan att du behöver ändra något i koden

Till skillnad från Imunify360 ingår WP Guardian inte i webbhotellskontot utan beställs separat. Läs mer och kom igång här.

Om vårt automatiska utskick

Vi skickar dagligen ut information om nya kända sårbarheter i WordPress-installationer på ditt webbhotellskonto. En del kunder kan ha fått ett utskick om den här sårbarheten trots att de redan hunnit uppdatera.

Utskicket har ett ämne i stil med ”2 nya sårbarheter upptäckta på ditt webbhotellskonto” och skickas till kontots kontaktadress.

Orsaken är att inventeringen av installerade versioner och matchningen mot sårbarhetsdatabasen körs en gång per dygn. Uppdaterar du strax efter en körning ligger vår bild av installationen kvar till nästa körning. Har du redan uppdaterat till en patchad version kan du bortse från utskicket.


Har du några frågor? Kontakta supporten så hjälper vi dig. Vi återkommer om läget förändras.