
WordPress 코어 신규 결함 wp2shell, 비인증 공격자의 코드 실행 허용
wp2shell은 WordPress 코어의 2개 버그로 구성된 비인증 원격 코드 실행 체인입니다: CVE-2026-63030(REST API 배치 라우트 혼동)과 CVE-2026-60137(WP_Query의 author__not_in 파라미터 SQL 인젝션)을 연결하면 플러그인 없이도 익명 HTTP 요청으로 임의 코드 실행이 가능합니다. WordPress는 2026년 7월 18일 6.9.5와 7.0.2를 강제 자동 업데이트와 함께 출시했으며, 배치 라우트 혼동이 6.9부터만 존재하므로 6.8.6은 인젝션만 패치합니다. 현재 GitHub에 작동하는 개념 증명이 공개됐고, Rapid7은 7월 20일 스캐너 점검을 추가합니다. Cloudflare가 WAF 규칙을 배포했지만 Redis/Memcached 등 영구 객체 캐시가 없는 기본 설치 사이트는 전체 RCE 경로에 노출됩니다. 즉시 업데이트하거나 WAF에서 /wp-json/batch/v1을 차단하십시오.







