
Две нови критични безбедносни ранливости во WordPress се активно искористувани од страна на напаѓачи, овозможувајќи им целосно да ги компромитираат погодените веб страници. Пропустите, кои се следат под заедничкото име „wp2shell“, дозволуваат извршување на далечински код без потреба од претходна најава.
По објавувањето на техничките детали за ранливоста, забележано е масовно скенирање на интернет и обиди за упад во системи ширум светот.
Овој синџир на пропусти ги погодува стандардните инсталации на WordPress кои се објавени од декември 2025 година наваму. За успешно извршување на нападот не се потребни никакви дополнителни додатоци или специфични предуслови.
Едната ранливост претставува грешка која овозможува заобиколување на автентикацијата, додека другата дозволува манипулација со базата на податоци. Нивната комбинација му овозможува на анонимен корисник да преземе контрола врз системот преку само едно мрежно барање.
Според првичните анализи, голем дел од организациите што ја користат оваа платформа биле ранливи во моментот на откривање на пропустите. Напаѓачите ги користат овие слабости за да извлечат кориснички податоци, да креираат нови сметки со администраторски привилегии и да инсталираат скриени програми за одржување траен пристап до серверот.
Иако вградениот систем на WordPress за автоматски безбедносни ажурирања веќе заштити значителен број веб страници, инсталациите каде оваа опција е исклучена остануваат сериозно загрозени. На администраторите им се препорачува веднаш да ги применат достапните софтверски закрпи.
Дополнително, неопходно е да се направи темелна проверка на системите за да се утврди дали веќе постојат неовластени администраторски сметки или сомнителни датотеки кои би укажале на успешен пробив, како и додатоци кои не им се познати на администраторите.







































