Čo sa vlastne stalo
V lete 2026 sa internetom prehnala správa, ktorá poriadne rozbúrila komunitu okolo WordPressu. Bezpečnostní výskumníci objavili kritickú chybu s prezývkou wp2shell, oficiálne vedenú pod označeniami CVE-2026-63030 a CVE-2026-60137. Nešlo o problém v nejakom okrajovom pluginu, ale priamo v jadre WordPressu, teda v systéme, na ktorom beží obrovská časť webov na svete. A práve preto sa o nej hovorilo takmer všade, kde sa riešia webové technológie.
Prečo bola táto chyba taká vážna
Väčšina bezpečnostných dier si vyžaduje aspoň nejakú spoluprácu obete. Útočník potrebuje prihlasovacie meno, slabé heslo alebo zraniteľný doplnok tretej strany. Pri wp2shell to bolo inak. Chyba sa skrývala v spracovaní takzvaného batch API, teda v časti WordPressu, ktorá umožňuje spracovať viacero požiadaviek naraz. Kombináciou dvoch samostatných nedostatkov, jedného typu SQL injection a druhého v spracovaní ciest v REST rozhraní, dokázal útočník bez prihlásenia, bez hesla a bez akéhokoľvek predchádzajúceho prístupu prevziať plnú kontrolu nad webom. Stačil mu k tomu jediný, cielene zostavený požiadavok. Postihnuté boli verzie WordPressu 6.9.0 až 6.9.4 a 7.0.0 až 7.0.1, teda vydania, ktoré bežali na veľkom množstve aktívnych stránok.
Čo si pod tým konkrétne predstaviť
V praxi to znamenalo, že útočník mohol do systému nahrať vlastný súbor, takzvaný webshell, teda malý kúsok kódu, cez ktorý potom mohol vykonávať prakticky čokoľvek. Meniť obsah stránok, presmerovávať návštevníkov na podvodné weby, rozposielať spam z vášho servera, alebo si jednoducho vytvoriť tajný administrátorský účet a čakať, kým si ho niekto všimne. Keďže sa útok dal spustiť úplne automatizovane, na internete rýchlo kolovali skripty, ktoré prehľadávali tisíce webov naraz a hľadali tie zraniteľné.
Ako zistiť, či bol napadnutý aj váš web
Ak vaša stránka beží na WordPresse a v čase objavenia chyby nebola okamžite aktualizovaná, oplatí sa urobiť aspoň základnú kontrolu. Pozrite sa na tieto veci:
- Skontrolujte zoznam používateľov s právami administrátora. Nepribudol tam niekto, koho nepoznáte?
- Prezrite si priečinky wp-content/uploads a témy, či sa v nich nenachádzajú súbory s podozrivými názvami alebo prípony, ktoré tam nepatria.
- Skontrolujte, či sa web pri načítaní nepripája na cudzie stránky alebo nezobrazuje reklamy, ktoré ste tam nikdy nevkladali.
- Pozrite sa do logov hostingu, či tam nie sú neobvykle vysoké výkyvy návštevnosti alebo requesty smerujúce na /wp-json/batch/v1.
Ak si nie ste istí, ako tieto veci prečítať, radšej to zverte niekomu, kto sa v tom vyzná. Amatérska „oprava“ často problém len skryje, namiesto toho, aby ho naozaj odstránila.
Ako sa pred podobnými hrozbami chrániť dlhodobo
Jednorazová aktualizácia po objavení chyby je len hasenie požiaru. Skutočná ochrana webu stojí na tom, že sa o bezpečnosť staráte priebežne, nie iba vtedy, keď sa niečo pokazí. My u klientov staviame ochranu na niekoľkých vrstvách naraz. Používame bezpečnostný plugin WordFence, ktorý sleduje podozrivú aktivitu a dokáže útok zablokovať skôr, než sa vôbec dostane k jadru systému. K tomu pridávame firewall na úrovni servera, ktorý odfiltruje škodlivé požiadavky ešte pred tým, ako sa dostanú k samotnému WordPressu. A samozrejme, pravidelne aktualizujeme jadro WordPressu aj všetky doplnky, pretože práve zastarané verzie sú najčastejším vstupným bodom pre útočníkov.
Presne z tohto dôvodu odporúčame klientom našu službu Správa WordPress stránok, v rámci ktorej sa o tieto veci staráme za nich. Nemusia tak sledovať bezpečnostné bulletiny ani riešiť, či sa ich týka práve objavená chyba, o tom premýšľame my. Ak vás zaujíma aj širší pohľad na tému, prečítajte si aj náš starší článok 7 krokov pre bezpečnosť vášho WordPressu, kde rozoberáme základné návyky, ktoré by mal dodržiavať každý majiteľ webu.
Zhrnutie
Wp2shell ukázala jednu dôležitú vec. Aj web postavený na tom najrozšírenejšom a overenom systéme na svete potrebuje priebežnú starostlivosť. Chyba, ktorá dovolila prevziať kontrolu nad webom bez mena a hesla, mohla postihnúť kohokoľvek, kto svoju stránku dlhšie neaktualizoval. Dobrou správou je, že sa jej dá predchádzať, a to bez toho, aby ste sa museli sami stať IT expertom. Stačí mať web pod pravidelným dohľadom niekoho, kto vie, na čo sa pozerať.