WordPress sotto assedio wp2shell: exploit di massa per RCE senza login e compromissione totale del sito
Featured

WordPress sotto assedio wp2shell: exploit di massa per RCE senza login e compromissione totale del sito

Negli ultimi giorni è aumentata in modo significativo la campagna di attacco legata a wp2shell, una catena di vulnerabilità che colpisce WordPress e che, se sfruttata correttamente, può portare a remote code execution senza autenticazione e alla compromissione completa del sito. Il punto critico è che gli aggressori stanno combinando due falle identificate come CVE-2026-63030 e CVE-2026-60137, usando codice di exploit pubblico che facilita scansioni di massa su Internet e rende l’attacco accessibile anche a operatori con competenze tecniche limitate.

La catena di exploit parte da un problema nel REST API batch endpoint che consente di aggirare i controlli di autorizzazione tramite una confusione di route, permettendo di invocare handler interni senza verifica dei permessi. Da qui si arriva a una SQL injection, con tecniche diverse come payload blind, UNION based e Boolean based, utili sia per estrarre dati sia per preparare l’escalation verso l’esecuzione di codice. In alcuni scenari l’RCE risulta possibile solo se non è in uso una persistent object cache, ma resta comunque un rischio elevato per la grande diffusione di installazioni WordPress esposte.

L’impatto è stato osservato su larga scala, con telemetria che collega più indirizzi IP distribuiti in diversi paesi a tentativi di sfruttamento. Dopo la fase iniziale di attacco, gli operatori malevoli tendono a passare a tecniche di post-exploitation mirate a mantenere persistenza e controllo.

Azioni di post-exploitation più comuni
  • Caricamento di plugin malevoli
  • Enumerazione degli utenti e raccolta di username ed email amministrative
  • Tentativi di local file inclusion (LFI) per recuperare credenziali del database e chiavi di autenticazione da esfiltrare
  • Installazione di una web shell PHP minimale per ottenere esecuzione remota di comandi

È stato anche rilevato l’uso di una web shell più grande mascherata da plugin di sicurezza, capace di gestire file, accedere al database, effettuare port scanning e supportare moduli di privilege escalation. Alcune campagne sembrano limitarsi a scansioni ad alto volume per identificare target vulnerabili, mentre altre arrivano a creare account amministratore backdoor e a tentare l’installazione di strumenti aggiuntivi come RAT.

Per la difesa è fondamentale aggiornare WordPress con le patch disponibili e verificare attivamente eventuali indicatori di compromissione, inclusi nuovi account admin, plugin sospetti e file inattesi, senza assumere che la sola applicazione della patch sia sufficiente.

We use cookies

Utilizziamo i cookie sul nostro sito Web. Alcuni di essi sono essenziali per il funzionamento del sito, mentre altri ci aiutano a migliorare questo sito e l'esperienza dell'utente (cookie di tracciamento). Puoi decidere tu stesso se consentire o meno i cookie. Ti preghiamo di notare che se li rifiuti, potresti non essere in grado di utilizzare tutte le funzionalità del sito.