Kyberturvallisuuskeskus

WordPress -tuotteessa kriittinen haavoittuvuus

19. heinäkuuta 2026 klo 15.27, päivitetty 23. heinäkuuta 2026 klo 18.12

WordPress julkaisi korjaukset kahteen haavoittuvuuteen, joiden ketjuttaminen (wp2shell) mahdollistaa etäkoodin suorittamisen haavoittuvissa WordPress-asennuksissa ilman tunnistautumista. Haavoittuvuutta hyväksikäyttämällä on toteutettu useita onnistuneita tietomurtoja myös Suomessa, joten haavoittuvuudelle alttiille palvelimille tulee korjauksen välittömän asentamisen lisäksi myös suorittaa tutkinta todennäköisen tapahtuneen tietomurron varalta.

Haavoittuvuuden yhteenveto

Haavoittuvuus: 18/2026
CVE-tunnisteet: CVE-2026-63030, CVE-2026-60137
Vakavuus: 9.8 (CVSS 3.1 kriittinen)
Kohde: WordPress Core
Vaikutus: Mahdollistaa etäkoodin suorittamisen WordPress-asennuksissa ilman kirjautumista
Korjaustoimet: Suorita korjaustoimet valmistajan tiedotteen mukaisesti ja varaudu suorittamaan tietomurtotutkinta

 

CVE-2026-60137 (WordPress, englanniksi) Ulkoinen verkkopalvelu.CVE-2026-63030 (WordPress, englanniksi) Ulkoinen verkkopalvelu.

Haavoittuvuuden kohde

CVE-2026-60137 koskee WordPress versioita:

  • 6.8.0 - 6.8.5
  • 6.9.0 - 6.9.4
  • 7.0.0 - 7.0.1

CVE-2026-63030 koskee WordPress versioita:

  • 6.9.0 - 6.9.4
  • 7.0.0 - 7.0.1


Koko wp2shell-hyökkäysketju joka mahdollistaa etäkoodin suorittamisen (RCE) koskee WordPress-versioita:

  • 6.9.0 - 6.9.4
  • 7.0.0 - 7.0.1

Mistä on kysymys?

Searchlight Cyberin tietoturvatutkijat löysivät WordPress -tuotteesta (WordPress Core) haavoittuvuuden, joka sallii etäkoodin suorittamisen ilman tunnistautumista (pre-authentication RCE). Hyökkäys ei vaadi mitään reunaehtoja ja tunnistautumaton hyökkääjä voi hyödyntää sitä WordPressin perusasennuksessa, jossa ei ole asennettuna mitään lisäosia. Tutkijat kutsuvat haavoittuvuutta nimellä "wp2shell". WordPress julkaisi 17.7. korjaukset näihin kahteen haavoittuvuuteen CVE-2026-60137 ja CVE-2026-63030 joita yhdessä hyväksikäyttämällä wp2shell-hyökkäöysketju on mahdollista toteuttaa.

WordPress-versiot 6.8 ja sitä uudemmat ovat alttiita SQL-injektiohaavoittuvuudelle CVE-2026-60137. Yksinään haavoittuvuuden vakavuus on kohtalainen, mutta yhdistettynä WordPress-versioissa 6.9 ja sitä uudemmissa olevaan haavoittuvuuteen CVE-2026-63030 REST API:n eräreittien käsittelyssä (batch-route confusion) voi hyökkääjä saavuttaa järjestelmässä etänä tapahtuvan koodin suorittamisen (RCE).

Yhdistämällä nämä kaksi haavoittuvuutta hyökkääjä pystyy suorittamaan mielivaltaista koodia haavoittuvalla WordPress palvelimella. Tästä syystä WordPress on merkinnyt jälkimmäisen ketjutetun haavoittuvuuden kriittiseksi ja suosittelee kaikkien sivustojen välitöntä päivittämistä korjattuihin versioihin (7.0.2, 6.9.5 tai 6.8.6). Vaaran vakavuuden vuoksi haavoittuvia versioita käyttäville WordPress asennuksille on myös tehty valmistajan toimesta pakotettuja automaattisia päivityksiä.

// Päivitys 2026-07-23

Haavoittuvuusketjun toteuttamiseen on julkisia hyväksikäyttömenetelmiä saatavilla useita ja havaintoja haavoittuvuuden onnistuneesta hyväksikäytöstä tietomurroissa on tehty ympäri maailmaa. Kyberturvallisuuskeskuksella on tiedossa useita tapauksia myös suomalaisilla organisaatioilla. Laajamittainen hyväksikäyttö on alkanut havaintojemme mukaan jo sunnuntaina 19.07.2026 joten haavoittuvat WordPress palvelimet voi olettaa murretuiksi jo lähtökohtaisesti, ellei päivitystä asennettu käyttöön heti sen julkaisemisen jälkeen.

 

Mitä voin tehdä?

Päivitä välittömästi haavoittuvat WordPress palvelimet uusimpaan korjattuun versioon valmistajan ohjeiden mukaisesti. On tärkeää myös varmistaa, että automaattipäivitysten kautta mahdollisesti asentunut korjattu version on käytössä.

Tarkista haavoittuvien palvelimien konfiguraatiot sekä lokitiedot mahdollisten murtojälkien varalta. Ota haavoittuvista ympäristöistä levy- ja muistidumpit talteen mahdollisen myöhemmän tietomurtotutkinnan varalle.

// Päivitys 2026-07-23

Hyökkääjät yrittävät tyypillisesti asentaa haavoittuvuutta hyväksikäyttämällä palvelimelle etähallinnan mahdollistavan takaportin (webshell) joko erillisenä yksinkertaisena PHP-tiedostona tai WordPressin lisäosana.

Olemme myös saaneet useita havaintoja ClickFix Ulkoinen verkkopalvelu. -toimintamalliin perustuvista haittaohjelmien levitysyrityksistä murrettujen WordPress palvelimien avulla.

Haavoittuvan palvelimen lokitiedoista kannattaa etsiä erityisesti seuraavia haavoittuvuuden onnistuneeseen hyväksikäyttöön viittaavia tunnusmerkkejä:

  • Palvelimen palauttamat HTTP 207 tai 200 Multi-Status -vastaukset POST -pyyntöihin REST API:n eräkäsittelyn päätepisteisiin:
    • /wp-json/batch/v1
    • /?rest_route=/batch/v1
  • Automaattisten hyökkäystyökalujen käyttämät User-Agent -merkkijonot:
    • wp2shell
    • rezwp2shell
  • Uusien ylläpitäjäkäyttäjien luomiseen liittyvät tapahtumat
  • Poikkeavat lokimerkinnät palvelimen konfiguraatioon ja asetuksiin liittyen
  • Virheilmoitukset liittyen tietokantakyselyihin, jotka sisältävät UNION ALL SELECT rakenteita
  • Palvelimen olemassa olevien PHP-tiedostojen suora muokkaus tai korvaaminen toisilla
  • /wp-content/cache/ polkuun luodut uudet PHP-tiedostot ja niihin liittyvät HTTP pyynnöt
  • Haitallisen lisäosan lataus POST /wp-admin/plugin-install.php?tab=upload HTTP pyynnöllä
    • Havaittu esimerkiksi CMSmap niminen plugin
  • Käyttäjien luettelointi /wp-json/wp/v2/users?context=edit HTTP pyynnöillä ylläpitäjien käyttäjätunnustietojen keräämiseksi
  • LFI hyökkäysyrityset admin-ajax.php?template=../../../wp-config HTTP pyynnöillä kohteenaan tietokannan tunnukset ja todennusavaimet
  • Palvelimen hallintapaneeliin pääsyyn liittyvät HTTP pyynnöt /wp-admin/ -polkuun onnistuneesti HTTP 200 -vastauksella

Mikäli päivitystä ei voida tehdä heti, väliaikaisena hyväksikäytön rajaamiskeinona voidaan asentaa lisäosa, joka estää anonyymin pääsyn REST API:in kokonaan tai estää WAF:n (Web Application Firewall) tasolla polut /wp-json/batch/v1 ja ?rest_route=/batch/v1.
 


23. heinäkuuta 2026 klo 18.12 Päivitetty haavoittuvuuden hyväksikäyttötilannetta sekä lisätty onnistuneen hyväksikäytön tunnusmerkkejä.