Kyberturvallisuuskeskus

WordPress -tuotteessa kriittinen haavoittuvuus

19. heinäkuuta 2026 klo 15.27

WordPress julkaisi korjaukset kahteen haavoittuvuuteen, joiden ketjuttaminen (wp2shell) mahdollistaa etäkoodin suorittamisen haavoittuvissa WordPress-asennuksissa ilman tunnistautumista. Haavoittuvuuden hyväksikäyttöä on jo havaittu, joten haavoittuvuudelle alttiille palvelimille tulee korjauksen välittömän asentamisen lisäksi myös suorittaa tutkinta mahdollisen tapahtuneen tietomurron varalta.

Haavoittuvuuden yhteenveto

Haavoittuvuus: 18/2026
CVE-tunnisteet: CVE-2026-63030, CVE-2026-60137
Vakavuus: 9.8 (CVSS 3.1 kriittinen)
Kohde: WordPress Core
Vaikutus: Mahdollistaa etäkoodin suorittamisen WordPress-asennuksissa ilman kirjautumista
Korjaustoimet: Suorita korjaustoimet valmistajan tiedotteen mukaisesti ja varaudu suorittamaan tietomurtotutkinta

 

CVE-2026-60137 (WordPress, englanniksi) Ulkoinen verkkopalvelu.CVE-2026-63030 (WordPress, englanniksi) Ulkoinen verkkopalvelu.

Haavoittuvuuden kohde

CVE-2026-60137 koskee WordPress versioita:

  • 6.8.0 - 6.8.5
  • 6.9.0 - 6.9.4
  • 7.0.0 - 7.0.1

CVE-2026-63030 koskee WordPress versioita:

  • 6.9.0 - 6.9.4
  • 7.0.0 - 7.0.1


Koko wp2shell-hyökkäysketju joka mahdollistaa etäkoodin suorittamisen (RCE) koskee WordPress-versioita:

  • 6.9.0 - 6.9.4
  • 7.0.0 - 7.0.1

Mistä on kysymys?

Searchlight Cyberin tietoturvatutkijat löysivät WordPress -tuotteesta (WordPress Core) haavoittuvuuden, joka sallii etäkoodin suorittamisen ilman tunnistautumista (pre-authentication RCE). Hyökkäys ei vaadi mitään reunaehtoja ja tunnistautumaton hyökkääjä voi hyödyntää sitä WordPressin perusasennuksessa, jossa ei ole asennettuna mitään lisäosia. Tutkijat kutsuvat haavoittuvuutta nimellä "wp2shell". WordPress julkaisi 17.7. korjaukset näihin kahteen haavoittuvuuteen CVE-2026-60137 ja CVE-2026-63030 joita yhdessä hyväksikäyttämällä wp2shell-hyökkäöysketju on mahdollista toteuttaa.

WordPress-versiot 6.8 ja sitä uudemmat ovat alttiita SQL-injektiohaavoittuvuudelle CVE-2026-60137. Yksinään haavoittuvuuden vakavuus on kohtalainen, mutta yhdistettynä WordPress-versioissa 6.9 ja sitä uudemmissa olevaan haavoittuvuuteen CVE-2026-63030 REST API:n eräreittien käsittelyssä (batch-route confusion) voi hyökkääjä saavuttaa järjestelmässä etänä tapahtuvan koodin suorittamisen (RCE).

Yhdistämällä nämä kaksi haavoittuvuutta hyökkääjä pystyy suorittamaan mielivaltaista koodia haavoittuvalla WordPress palvelimella. Tästä syystä WordPress on merkinnyt jälkimmäisen ketjutetun haavoittuvuuden kriittiseksi ja suosittelee kaikkien sivustojen välitöntä päivittämistä korjattuihin versioihin (7.0.2, 6.9.5 tai 6.8.6). Vaaran vakavuuden vuoksi haavoittuvia versioita käyttäville WordPress asennuksille on myös tehty valmistajan toimesta pakotettuja automaattisia päivityksiä.

Haavoittuvuusketjun toteuttamiseen on julkisia hyväksikäyttömenetelmiä jo saatavilla ja muutamat tietoturvatutkijat ovat raportoineet havaitusta onnistuneesta hyväksikäytöstä. Laajamittaisen hyväksikäytön alkaessa haavoittuvat WordPress palvelimet voi olettaa olevan murrettuja jo lähtökohtaisesti.

Mitä voin tehdä?

Päivitä välittömästi haavoittuvat WordPress palvelimet uusimpaan korjattuun versioon valmistajan ohjeiden mukaisesti. On tärkeää myös varmistaa, että automaattipäivitysten kautta mahdollisesti asentunut korjattu version on käytössä.

Tarkista haavoittuvien palvelimien konfiguraatiot sekä lokitiedot mahdollisten murtojälkien varalta. Ota haavoittuvista ympäristöistä levy- ja muistidumpit talteen mahdollisen myöhemmän tietomurtotutkinnan varalle.

Mikäli päivitystä ei voida tehdä heti, väliaikaisena hyväksikäytön rajaamiskeinona voidaan asentaa lisäosa, joka estää anonyymin pääsyn REST API:in kokonaan tai estää WAF:n (Web Application Firewall) tasolla polut /wp-json/batch/v1 ja ?rest_route=/batch/v1.