Bezpečnost webu

Kritická bezpečnostní aktualizace WordPress 7.0.2

Závažnost

Kritická 🔴

Dotčený produkt

Wordpress core

Datum zveřejnění

17/07/2026

CVE označení

CVE-2026-60137

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

WordPress vydal bezpečnostní verzi 7.0.2, která opravuje:

  • 1 kritickou zranitelnost,
  • 1 vysoce závažnou zranitelnost.

Podle WordPress Security Team byla kvůli závažnosti zapnuta vynucená automatická aktualizace pro podporované instalace.

Ohrožené verze:

  • WordPress 6.8.x před 6.8.6
  • WordPress 6.9.x před 6.9.5
  • WordPress 7.0.x před 7.0.2

Co je nejzávažnější

Opravený útok (označovaný jako wp2shell) kombinuje dvě chyby, které mohou umožnit vzdálené spuštění kódu (RCE) bez přihlášení, bez pluginů a bez interakce uživatele na zranitelných verzích WordPressu. V současnosti nejsou potvrzeny případy masového zneužití, ale některé technické detaily už byly zveřejněny, takže riziko se může rychle zvýšit.

Doporučené kroky:

  • okamžitě ověřit verzi WordPressu na webu,
  • ověřit, že web běží na WordPress 7.0.2,
  • nespoléhat pouze na automatické aktualizace a ručně zkontrolovat, že proběhly,
  • u webu, který byl veřejně dostupný ve zranitelné verzi, provést kontrolu integrity jádra, administrátorských účtů, neznámých PHP souborů a přístupových logů,
  • WordPress doporučuje aktualizaci ihned; kvůli závažnosti zapnul také vynucené automatické aktualizace podporovaných instalací

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?