AI našla kritickou díru ve WordPress. Útočníci ji zneužili během pár hodin
Nálepky:
Provozujete web na WordPressu? Pak byste měli okamžitě zkontrolovat verzi. WordPress v pátek 17. července vydal bezpečnostní aktualizace 6.9.5 a 7.0.2, které opravují dvojici zranitelností pojmenovanou wp2shell. Zřetězené dohromady umožňují vzdálené spuštění kódu na výchozí instalaci WordPressu.
Jde o dvě závažní chyby:
- CVE-2026-63030 – je kritická „route confusion“ v batch endpointu REST API a
- CVE-2026-60137 – je vysoce závažná SQL injection v parametru
author__not_intřídyWP_Query
Ke zneužití není vyžadován platný uživatelský účet ani interakce uživatele. Úspěšné zneužití může vést ke kompletnímu kompromitování webové stránky a souvisejících dat. Zranitelnost postihuje verze WordPress 6.9.0 až 6.9.4 a 7.0.0 až 7.0.1, opravu přinášejí verze 6.9.5 a 7.0.2.
Zajímavý je způsob objevu: výzkumník Adam Kues popsal, jak k nalezení CVE-2026-63030 a k sestavení funkčního exploitu použil AI model. A to se pak projevilo i na rychlosti: podle šéfa watchTowru Benjamina Harrise šlo o ukázku trendu, kdy zranitelnosti odhaluje AI a útočníci je zneužívají mnohem rychleji – PoC se objevily během hodin místo obvyklých čtyřiadvaceti. VulnCheck k neděli 19. července ověřil přes dva tucty unikátních PoC mířících na wp2shell.
Žijeme ve velmi turbulentní době. Minulý týden Hugging Face oznámilo, že ho napadl autonomní AI agent. Během víkendu 11. července se dostal do interních datasetů a credentialů, provedl přes 17 000 akcí a pohyboval se mezi clustery. Veřejné modely ani Spaces nebyly poškozeny. O den později, 21. července, OpenAI zveřejnilo, že za incidentem stojí jejich vlastní systémy.
… reposted this!