Saldırganlar, WordPress'teki iki kritik güvenlik açığını birleştirerek kimliği doğrulanmamış uzaktan kod çalıştırma (RCE) ve savunmasız web sitelerinin tamamen ele geçirilmesini sağlayan bir saldırı zinciri başlattı.
CVE-2026-63030 ve CVE-2026-60137 olarak izlenen iki güvenlik açığına wp2shell kod adı verildi.
watchTowr baş güvenlik araştırmacısı Jake Knott, The Hacker News'e yaptığı açıklamada, "Cumartesi sabahının erken saatlerinde (UTC) başarılı istismar çoktan başlamıştı. İlk olarak kamuya açık exploit koduyla hashlenmiş kimlik bilgileri sızdırıldı, ardından ek detayların kamuya açıklanmasıyla uzaktan kod çalıştırma işlemleri gerçekleşti" dedi.
Knott, "Küresel müşteri tabanımızdan edindiğimiz verilere göre, bu güvenlik açığının her büyüklükteki ve her sektördeki kuruluş üzerinde yaygın bir etkisi olduğunu görüyoruz" ifadelerini kullandı.
KEVIntel tarafından toplanan telemetri verileri, İsviçre, Almanya, Birleşik Krallık, Endonezya, Litvanya, Hollanda ve Singapur'dan 13 farklı IP adresinin CVE-2026-63030 açığının istismarıyla bağlantılı olduğunu gösteriyor.
Searchlight Cyber tarafından OpenAI GPT 5.6 Sol kullanılarak 10 saatten uzun süren bir çalışmayla keşfedilen exploit zinciri, Aralık 2025'ten bu yana yayınlanan tüm WordPress sürümlerinde, varsayılan kurulumlarda kimliği doğrulanmamış saldırganların uzaktan kod çalıştırmasına olanak tanıyor. Sorunun ciddiyeti nedeniyle teknik detaylar kamuoyuyla paylaşılmadı.
Searchlight Cyber, "Saldırının herhangi bir ön koşulu yok ve eklenti olmadan standart bir WordPress kurulumunda anonim bir kullanıcı tarafından istismar edilebiliyor" açıklamasını yaptı.
Cloudflare'e göre CVE-2026-63030, yalnızca kalıcı nesne önbelleği (persistent object cache) kullanılmadığında kimliği doğrulanmamış uzaktan kod çalıştırmaya (RCE) olanak tanıyor. SQL enjeksiyon açığı (CVE-2026-60137) 6.8 sürümünden itibaren mevcutken, RCE açığı 6.9 sürümünden itibaren etkili.