Zraniteľnosť wp2shell vo WordPresse Ako sa chrániť - Boris Belica

Zraniteľnosť wp2shell ohrozuje WordPress weby. Ako sa chrániť?

Kritická zraniteľnosť wp2shell umožnila útočníkom napadnúť WordPress web bez prihlásenia. Zistite, ktorých verzií sa týka, ako web ochrániť a čo robiť pri podozrení na napadnutie.

Vo WordPresse bola objavená kritická zraniteľnosť s názvom wp2shell.

Útočník ju mohol zneužiť na napadnutie webu bez toho, aby poznal prihlasovacie údaje alebo mal na stránke vytvorený účet.

Nejde pritom o chybu konkrétneho pluginu alebo šablóny.

Problém sa nachádzal priamo v jadre WordPressu, a preto sa týka aj bežných webov bez podozrivých alebo neaktuálnych doplnkov.

Čo treba urobiť čo najskôr?

  • Skontrolujte verziu WordPressu.
  • Aktualizujte jadro WordPress na najnovšiu stabilnú verziu.
  • Overte, či na webe nevznikol neznámy administrátorský účet alebo plugin.
  • Ak web bežal na zraniteľnej verzii, nespoliehajte sa iba na to, že sa aktualizoval automaticky.

Čo je wp2shell

Wp2shell je označenie pre spojenie dvoch bezpečnostných chýb vo WordPress Core.

Ich kombinácia mohla útočníkovi umožniť prevziať kontrolu nad webom a spustiť na serveri vlastný škodlivý kód.

V praxi mohol útočník napríklad:

  • vytvoriť nový administrátorský účet,
  • nahrať škodlivý plugin alebo súbor,
  • získať prístup k obsahu a údajom webu,
  • presmerovať návštevníkov na inú stránku,
  • rozosielať spam alebo web ďalej zneužívať.

Zraniteľnosť sa označuje aj skratkou RCE – Remote Code Execution.

Jednoducho povedané, útočník dokáže na napadnutom serveri spustiť vlastný kód.

Z pohľadu konkrétneho WordPress webu môže ísť o jeho úplné prevzatie.

Prečo je táto zraniteľnosť taká nebezpečná?

Pri mnohých útokoch potrebuje útočník najskôr získať heslo, presvedčiť používateľa, aby na niečo klikol, alebo nájsť chybu v konkrétnom plugine.

Pri wp2shell to nebolo potrebné.

Zraniteľný mohol byť aj štandardne nainštalovaný WordPress bez ďalších pluginov.

Útočník navyše nepotreboval žiadny používateľský účet ani interakciu majiteľa webu.

WordPress preto vydal bezpečnostné opravy a vzhľadom na závažnosť problému zapol pre dotknuté verzie vynútené automatické aktualizácie.

Ani v tomto prípade sa však netreba spoliehať na predpoklad, že aktualizácia určite prebehla. Na niektorých weboch môžu byť automatické aktualizácie vypnuté, zablokované hostingom alebo môžu zlyhať.

Situácia navyše nezostala iba v teoretickej rovine.

Bezpečnostná spoločnosť Patchstack zaznamenala prvé reálne pokusy o zneužitie približne 90 minút po vydaní opravenej verzie.

Počas nasledujúcich dní zablokovala viac ako 65 000 pokusov z viac ako 1 500 rôznych IP adries.

Ide o počet zachytených pokusov, nie o počet úspešne napadnutých webov.

Aktualizácia: Viac ako 11 miliónov pokusov o zneužitie wp2shell

Spoločnosť Wordfence na konci júla zverejnila ďalšie reálne dáta o útokoch na WordPress weby.

Firewall spoločnosti Wordfence zablokoval viac ako 11 miliónov pokusov o zneužitie zraniteľnosti wp2shell.

Útočníci začali weby testovať už 17. júla 2026, teda v deň zverejnenia zraniteľnosti.

Masové útoky sa rozbehli od 18. júla a pozorované pokusy smerovali najmä k vytváraniu nových administrátorských účtov.

Číslo 11 miliónov však neznamená, že bolo napadnutých 11 miliónov webov.

Ide o počet zablokovaných pokusov o útok. Wordfence zároveň nezaznamenal zodpovedajúci prudký nárast úspešne napadnutých stránok.

To je pozitívna správa, ktorá ukazuje, že automatické bezpečnostné aktualizácie a ochranné pravidlá firewallov pomohli zmierniť následky.

Zároveň však tieto dáta potvrdzujú, že wp2shell nebola iba teoretická zraniteľnosť. Útočníci ju začali aktívne a vo veľkom zneužívať prakticky okamžite.

Čo skontrolovať na webe, ktorý zostal neaktualizovaný

Ak web zostal na zraniteľnej verzii WordPressu aj po 17. júli 2026, samotná dodatočná aktualizácia nemusí stačiť.

Okrem aktualizácie odporúčam skontrolovať najmä:

  • neznáme administrátorské účty, najmä účty vytvorené 17. júla 2026 alebo neskôr,
  • pluginy, ktoré majiteľ alebo správca webu nenainštaloval,
  • podozrivé požiadavky na /wp-json/batch/v1 alebo ?rest_route=/batch/v1 v serverových záznamoch,
  • nové alebo zmenené súbory, ktoré mohli byť na web nahrané po získaní administrátorského prístupu.

Neprítomnosť týchto znakov ešte automaticky nepotvrdzuje, že web nebol napadnutý. Ak existuje podozrenie na kompromitáciu, potrebná je dôkladnejšia kontrola súborov, databázy a serverových záznamov.

Ktoré verzie WordPressu sú zraniteľné

Verzia WordPressu Riziko Opravená verzia
Staršia ako 6.8 Tieto konkrétne chyby neobsahuje
6.8.0 – 6.8.5 Súvisiaca SQL injection chyba, nie celý wp2shell RCE útok 6.8.6
6.9.0 – 6.9.4 Celý wp2shell útok 6.9.5
7.0.0 – 7.0.1 Celý wp2shell útok 7.0.2

Ak máte WordPress 6.8.0 až 6.8.5, neznamená to, že web môžete nechať bez aktualizácie.

Táto vetva síce neobsahuje celý RCE reťazec wp2shell, ale obsahuje súvisiacu SQL injection zraniteľnosť.

Staršie verzie pred 6.8 týmito dvoma konkrétnymi chybami zasiahnuté nie sú.

To však neznamená, že sú bezpečné. Zastaraný WordPress môže obsahovať množstvo iných už známych a opravených zraniteľností.

Najlepším riešením preto nie je zostať na najnižšej opravenej verzii, ale aktualizovať WordPress na najnovšiu stabilnú verziu, ktorú váš web podporuje.

Ako ochrániť WordPress pred wp2shell

1. Vytvorte zálohu webu

Pred aktualizáciou vytvorte úplnú zálohu súborov aj databázy. Záloha by mala byť uložená mimo samotného webového servera a mala by sa dať reálne obnoviť.

2. Skontrolujte nainštalovanú verziu WordPressu

Verziu nájdete vo WordPress administrácii v časti Nástenka → Aktualizácie. Nespoliehajte sa iba na e-mail o automatickej aktualizácii. Overte priamo na webe, aká verzia je skutočne nainštalovaná.

3. Aktualizujte WordPress, pluginy aj šablónu

Najdôležitejším krokom je aktualizácia jadra WordPressu. Zároveň odporúčam skontrolovať dostupné aktualizácie pluginov a šablóny, pretože web môže obsahovať aj ďalšie, nesúvisiace bezpečnostné chyby.

Po aktualizácii treba preveriť, či web funguje správne – najmä formuláre, objednávkový proces, platby, prihlasovanie a ďalšie dôležité funkcie.

4. Skontrolujte používateľov a pluginy

Prejdite si používateľské účty a overte, či medzi administrátormi nie je účet, ktorý nepoznáte. Skontrolujte aj nainštalované pluginy. Podozrivý je najmä plugin, ktorý ste vy ani správca webu neinštalovali.

5. Sledujte web aj po aktualizácii

Počas nasledujúcich dní sledujte zmeny na webe, bezpečnostné upozornenia, nové účty a neobvyklú aktivitu. Ak bol web pred aktualizáciou verejne dostupný na zraniteľnej verzii, je vhodné skontrolovať aj serverové záznamy a integritu súborov.

Stačí WordPress iba aktualizovať?

Ak web nebol napadnutý, správne vykonaná aktualizácia zatvorí konkrétnu bezpečnostnú chybu.

Problém je, že samotná aktualizácia nedokáže potvrdiť, či útočník zraniteľnosť nestihol využiť ešte pred jej nainštalovaním.

Aktualizácia odstráni zraniteľnosť, ale neodstráni škodlivý kód, nový administrátorský účet ani zadné vrátka, ktoré už mohli byť na web vložené.

Preto rozlišujeme tri rôzne činnosti:

  • Aktualizácia zatvorí konkrétnu bezpečnostnú chybu.
  • Bezpečnostná kontrola zisťuje, či už nebola zneužitá.
  • Vyčistenie webu odstraňuje škodlivé súbory, účty a ďalšie zásahy útočníka.

Ako zistiť, či mohol byť WordPress napadnutý

Medzi časté varovné signály patria:

  • neznámy administrátorský účet,
  • plugin, ktorý nikto z oprávnených používateľov nenainštaloval,
  • podozrivý súbor v priečinku mu-plugins,
  • PHP súbory v priečinku uploads alebo v cache,
  • zmenené súbory pluginov alebo šablóny,
  • nové stránky, odkazy alebo spamový obsah,
  • presmerovanie návštevníkov na inú webovú stránku,
  • zmeny nastavení bez vedomia správcu,
  • upozornenie od hostingu alebo bezpečnostného nástroja.

Neprítomnosť týchto znakov ešte automaticky nepotvrdzuje, že je web čistý. Škodlivý kód môže byť ukrytý v legitímne vyzerajúcom súbore alebo sa nemusí prejaviť okamžite.

Čo robiť, ak máte podozrenie na napadnutie webu

V takom prípade už nestačí iba kliknúť na tlačidlo Aktualizovať. Odporúčam postupovať systematicky:

  1. Podľa situácie web dočasne izolujte, aby útočník nemohol pokračovať v zásahoch.
  2. Vytvorte kópiu súborov, databázy a dostupných logov ešte pred čistením. Môžu pomôcť zistiť, čo sa stalo.
  3. Skontrolujte používateľské účty, pluginy a mu-plugins a vyhľadajte neznáme položky.
  4. Preverte súbory webu, najmä nové PHP súbory v zapisovateľných priečinkoch a zmeny v pluginoch alebo šablóne.
  5. Jadro WordPressu porovnajte s originálnymi súbormi alebo ho nahraďte čistou kópiou z oficiálneho zdroja.
  6. Skontrolujte databázu a serverové záznamy. Konkrétne položky nemažte naslepo bez zálohy a overenia.
  7. Zmeňte všetky prístupové údaje – heslá do WordPressu, hostingu, SFTP/FTP a podľa situácie aj databázy.
  8. Vymeňte bezpečnostné kľúče a salts WordPressu, čím ukončíte existujúce prihlásené relácie.
  9. Aktualizujte celý web a po vyčistení vykonajte opakovanú bezpečnostnú kontrolu.
  10. Web ďalej monitorujte, pretože nedostatočne odstránené zadné vrátka môžu útočníkovi umožniť návrat.

Pri napadnutom e-shope, členskom webe alebo stránke spracúvajúcej osobné údaje treba riešiť aj rozsah možného úniku dát a ďalšie povinnosti.

V takom prípade odporúčam incident nepodceňovať a obrátiť sa na odborníka.

Pomôže bezpečnostný plugin alebo firewall?

Bezpečnostný plugin alebo kvalitne nastavený WAF firewall môže pomôcť blokovať pokusy o útok a získať čas na aktualizáciu.

Nie je to však náhrada bezpečnostnej opravy.

Pri wp2shell sa navyše ukázalo, že jednoduché pravidlo blokujúce iba jednu konkrétnu URL sa dalo obísť.

Spravované bezpečnostné pravidlá preto museli byť upravené tak, aby kontrolovali aj ďalšie podoby požiadavky.

Platí teda jednoduché pravidlo: firewall znižuje riziko, ale zraniteľný kód opraví až aktualizácia WordPressu.

Bezpečnosť WordPressu nie je jednorazové nastavenie

Wp2shell je dobrým príkladom toho, prečo starostlivosť o web nekončí jeho spustením.

Tentoraz nebola chyba v pochybnom plugine, ale priamo v jadre WordPressu. Medzi vydaním opravy a prvými zachytenými pokusmi o útok pritom uplynulo približne iba 90 minút.

To neznamená, že má majiteľ webu každý deň sledovať bezpečnostné databázy.

Znamená to však, že web by mal mať vyriešené pravidelné zálohovanie, aktualizácie, kontrolu funkčnosti a reakciu na kritické bezpečnostné udalosti.

V rámci služby správa webových stránok a optimalizácia WordPress sa starám o pravidelné aktualizácie jadra, pluginov a šablóny, zálohovanie, kontrolu funkčnosti aj zabezpečenie webu.

Ak si nie ste istí verziou vášho WordPressu alebo máte podozrenie na napadnutie, pokojne sa mi ozvite.

Nechcete aktualizácie a bezpečnosť webu riešiť sami?

Postarám sa o technickú správu vášho WordPress webu, pravidelné zálohy, aktualizácie a kontrolu jeho stavu.

Zistiť viac o správe webu

Najčastejšie otázky o wp2shell

Týka sa wp2shell aj webu bez pluginov?

Áno. Celý wp2shell útok sa týkal zraniteľných verzií WordPressu 6.9 a 7.0 aj pri štandardnej inštalácii bez pluginov. Chyba sa nachádzala priamo v jadre WordPressu.

Je WordPress 6.8 zraniteľný?

WordPress 6.8.0 až 6.8.5 obsahuje súvisiacu SQL injection chybu, ale nie celý RCE reťazec wp2shell. Aj túto vetvu je potrebné aktualizovať minimálne na verziu 6.8.6, ideálne však na najnovšiu stabilnú a kompatibilnú verziu WordPressu.

Stačí automatická aktualizácia WordPressu?

Nie je vhodné sa na ňu iba spoliehať. Skontrolujte priamo v administrácii, či web skutočne používa opravenú verziu. Ak bol pred aktualizáciou dostupný na zraniteľnej verzii, odporúčam preveriť aj možné známky napadnutia.

Dokáže aktualizácia vyčistiť napadnutý web?

Nie. Aktualizácia zatvorí zraniteľnosť, ale neodstráni škodlivé súbory, neznáme účty ani zadné vrátka, ktoré útočník vytvoril pred aktualizáciou.

Aktualizované 3. augusta 2026

O autorovi článku

Boris Belica

WordPress freelancer a tvorca webov na mieru

Väčšinu vecí, o ktorých tu píšem, som si najskôr odžil pri vlastných alebo klientskych projektoch.

Keď niečo funguje, ukážem prečo.  Keď nie, poviem to tiež. Bez zbytočných omáčok. A bez rád, ktoré dobre znejú, ale v praxi nefungujú.

Ďalšie zaujímavé články

Agentic Browsing audit v Lighthouse s výsledkom 1 z 2 kontrol

Agentic Browsing v Lighthouse: Google začína testovať weby aj očami AI agentov

Google začína v Lighthouse testovať, či sú weby pripravené aj na AI agentov. Nie je to nový SEO trik, ale ďalší dôkaz, že technicky čistý, stabilný a zrozumiteľný web bude mať čoraz väčší význam.

Prečítať celý článok

Nová povinnosť pre eshopy - tlačidlo na odstúpenie od zmluvy 2026 - Boris Belica, WordPress a WooCommerce

Tlačidlo na odstúpenie od zmluvy – nová povinnosť pre eshopy v 2026

Od 19.06.2026 čaká e-shopy nová povinnosť – umožniť zákazníkovi odstúpiť od zmluvy aj cez online rozhranie. V článku vysvetľujem, čo to znamená pre WooCommerce e-shop a ako sa dá riešenie pripraviť jednoducho.

Prečítať celý článok

WooCommerce optimalizácia v praxi zľava za registráciu, Ecomail a lepšie UX - Boris Belica

WooCommerce optimalizácia v praxi: zľava za registráciu, Ecomail a lepšie UX

Nie vždy treba veľký redizajn — niekedy e-shop najviac posunú malé, premyslené riešenia na mieru.

Prečítať celý článok