Kyberbezpečnost | Novinky 26. 07. 2026

Útočníci řetězí dvě zranitelnosti WordPressu v kampani WP2Shell a ovládají weby

Útočníci Řetězí Dvě Zranitelnosti Wordpressu V Kampani Wp2Shell A Ovládají Weby

Bezpečnostní výzkumníci upozorňují na novou vlnu útoků na weby postavené na redakčním systému WordPress, které se šíří pod označením WP2Shell. Kampaň se objevila pouhé tři dny poté, co byly zveřejněny podrobnosti o dvou zranitelnostech, jež útočníci nyní kombinují k převzetí plné kontroly nad napadenými servery.

Jde o zranitelnosti evidované jako CVE-2026-60137 a CVE-2026-63030. Podle dostupných informací útočníci nevyužívají žádnou z nich samostatně, ale řetězí je dohromady, čímž obcházejí bezpečnostní mechanismy, které by jednotlivou chybu dokázaly zachytit nebo omezit její dopad. Výsledkem je vzdálené spuštění kódu, které útočníkovi umožní fakticky ovládnout celý web – od úpravy obsahu přes vložení škodlivého kódu až po plný přístup k datům a serveru, na němž web běží.

WordPress dlouhodobě pohání velkou část webů na internetu a právě proto představuje pro útočníky mimořádně atraktivní cíl. Podle odborníků patří mezi jeden z největších útočných povrchů na internetu vůbec, což znamená, že i relativně úzce zaměřená kampaň může teoreticky zasáhnout miliony stránek najednou. Rychlost, s jakou se útočníci po zveřejnění zranitelností zorganizovali, navíc ukazuje, jak krátký čas mají provozovatelé webů na reakci – tři dny od zveřejnění chyb do spuštění masové kampaně je v bezpečnostní praxi považováno za velmi krátké okno.

Kombinace dvou zranitelností najednou není v případě WordPress kampaní ničím výjimečným, útočníci se čím dál častěji spoléhají právě na řetězení chyb, protože jednotlivé záplaty a bezpečnostní pluginy bývají zaměřené na konkrétní, izolované scénáře. Pokud se ale podaří spojit dvě na první pohled méně závažné díry do jednoho funkčního řetězce, výsledný dopad může být srovnatelný s kritickou zranitelností s nejvyšším hodnocením závažnosti.

Přesný rozsah škod způsobených kampaní WP2Shell zatím není znám, stejně jako to, zda jde o cílenou akci konkrétní skupiny, nebo o automatizovaný nástroj šířený mezi širším okruhem útočníků. Vzhledem k tomu, že cílem jsou miliony stránek, je pravděpodobné, že postižené servery patří jak jednotlivcům a malým firmám, tak větším organizacím, které provozují své weby na tomto systému bez dostatečné údržby a aktualizací.

Provozovatelům WordPress stránek se obecně doporučuje, aby v případě zveřejnění podobných zranitelností aktualizovali svůj systém, pluginy a šablony co nejrychleji po vydání opravy, sledovali bezpečnostní oznámení a v případě podezření na napadení provedli kontrolu integrity souborů a databáze. U kampaní tohoto typu, kde útočníci jednají v řádu dnů od zveřejnění zranitelnosti, se čekání na běžný aktualizační cyklus může ukázat jako riskantní.

Případ WP2Shell tak znovu potvrzuje trend posledních let, kdy útočníci cíleně sledují zveřejňování nových zranitelností a jsou schopni během velmi krátké doby vytvořit funkční exploit využitelný ve velkém měřítku. Pro provozovatele webů to znamená, že bezpečnostní aktualizace by měly být prioritou a nikoli položkou, která čeká na vhodnější čas.

Našli jste v článku chybu?

Publikováno: 26. 07. 2026

Kategorie: Kyberbezpečnost | Novinky