WordPress wp2shell açığı, çekirdekte bulunan ve kimliği doğrulanmamış saldırganların kod çalıştırmasına izin veren kritik bir güvenlik zafiyetidir. İki ayrı açıktan oluşan bu zafiyet, CVE-2026-63030 (REST API batch-route karışıklığı) ve CVE-2026-60137 (SQL enjeksiyonu) olarak numaralandırılmıştır. Assetnote ve Searchlight Cyber araştırmacıları tarafından keşfedilen açık, herhangi bir eklenti olmadan bile çalışan bir WordPress sitesini hedef alabilir.
Etkilenen sürümler şu şekilde sıralanmıştır: WordPress 6.8.0 ile 6.8.5 arası sadece SQL enjeksiyonuna açıkken, 6.9.0 ile 6.9.4 arası ve 7.0.0 ile 7.0.1 arası sürümler tam RCE zincirine maruz kalmaktadır. WordPress, 6.9.5 ve 7.0.2 sürümleriyle bu açıkları kapatmış ve zorunlu güncelleme mekanizmasını devreye sokmuştur.
Açığın çalışma prensibi, WP_Query'in author__not_in parametresindeki SQL enjeksiyonu ile batch endpoint'teki route karışıklığının birleşimine dayanmaktadır. Batch endpoint, birden fazla alt isteği tek bir çağrıda işlerken oluşan hata, saldırganın girdisini doğrudan savunmasız sorguya ulaştırmaktadır. Bu zincir, varsayılan WordPress kurulumlarında herhangi bir ön koşul olmadan çalışabilmektedir.
Searchlight Cyber'in tahminlerine göre 500 milyondan fazla site WordPress kullanmaktadır. RCE zinciri sadece 6.9 ve sonrası sürümlerde bulunduğu için, etkilenen site sayısı bu toplamın bir kısmını oluşturmaktadır. Ancak, açığın kamuya açıklanmasının ardından GitHub'da çalışan bir proof-of-concept yayınlanmış ve saldırganların hedef alması kaçınılmaz hale gelmiştir.
Geçici önlemler arasında WAF üzerinde /wp-json/batch/v1 ve rest_route=/batch/v1 yollarının engellenmesi, WP REST API'nin devre dışı bırakılması veya Searchlight'ın yayınladığı drop-in eklentinin kullanılması yer almaktadır. Ancak en etkili çözüm, WordPress'in yayınladığı güncellemeleri bir an önce uygulamaktır.