wp2shell — ช่องโหว่ใน WordPress core เปิดทางผู้โจมตีไร้ตัวตนรันโค้ดได้ทันที มีโค้ดโจมตีเผยแพร่แล้ว

ช่องโหว่ชุด wp2shell ใน WordPress core เปิดทางให้คำขอ HTTP แบบไม่ต้องยืนยันตัวตนรันโค้ดบนเว็บไซต์ได้ ประกอบด้วย CVE-2026-63030 ความสับสนของเส้นทาง batch ใน REST API และ CVE-2026-60137 ช่องโหว่ SQL injection ใน core เมื่อนำมาต่อกันจะกลายเป็น RCE เต็มรูปแบบบนการติดตั้งพื้นฐานที่ไม่มีปลั๊กอินเลย WordPress ออก 6.9.5 และ 7.0.2 พร้อมบังคับอัปเดตอัตโนมัติ แต่ขณะนี้กลไกการโจมตีและโค้ดพิสูจน์แนวคิดถูกเผยแพร่สู่สาธารณะแล้ว








