Przejdź do treści
SENDLY by ACTIOSENDLY by ACTIO
Blog
Bezpieczeństwo6 min·

Pilna aktualizacja WordPress 7.0.2 (wp2shell). Co to znaczy, jeśli wysyłasz SMS-y przez API?

17 lipca 2026 zespół WordPressa wypuścił awaryjne wydanie 7.0.2 (oraz 6.9.5 i 6.8.6), które łata krytyczną lukę nazwaną wp2shell. Pozwala ona przejąć stronę bez logowania – wystarczy jedno żądanie HTTP do zwykłej instalacji. Zagrożenie jest na tyle poważne, że WordPress.org włączył wymuszone automatyczne aktualizacje. Jeśli Twój sklep albo strona firmowa stoi na WordPressie i wysyła SMS-y przez nasze API, ten wpis jest dla Ciebie – bo w grze jest nie tylko strona, ale też Twój token do API i numery klientów. Przy okazji: pracujemy nad oficjalną wtyczką integrującą SENDLY z WooCommerce i piszemy o niej niżej.

Czym jest wp2shell i dlaczego to pilne

wp2shell to podatność typu pre-auth RCE, czyli zdalne wykonanie kodu bez uwierzytelnienia. Atakujący nie potrzebuje konta, hasła ani żadnej wtyczki – podatna jest domyślna instalacja WordPressa. Technicznie to połączenie błędu marszrutyzacji w endpointcie REST API /wp-json/batch/v1 z zastrzykiem SQL.

Lukę odkrył Adam Kues z Assetnote (Searchlight Cyber) i zgłosił ją przez program HackerOne WordPressa. Wydania z 17 lipca 2026 zamykają dwie podatności naraz:

  • CVE-2026-63030 – główny łańcuch wp2shell (błąd trasy w REST API prowadzący, wraz z SQL injection, do wykonania kodu),
  • CVE-2026-60137 – zastrzyk SQL w komponencie WP_Query.

Zespół Assetnote udostępnił publiczny tester pod adresem wp2shell.com, którym sprawdzisz, czy Twoja instalacja jest podatna. Skoro narzędzie jest jawne, zakładaj, że korzystają z niego także atakujący – dlatego liczy się każda godzina.

Których wersji WordPressa to dotyczy

Podatny kod pojawił się dopiero w gałęzi 6.9 (grudzień 2025), więc starsze instalacje są od tej konkretnej luki bezpieczne. To nie znaczy, że wolno ich nie aktualizować.

Twoja wersjaZaktualizuj do
7.0.0 – 7.0.17.0.2
6.9.0 – 6.9.46.9.5
6.8.x (backport)6.8.6
starsze niż 6.9niepodatne na wp2shell, ale aktualizuj z zasady

Numer wersji sprawdzisz w kokpicie WordPressa (Kokpit → Aktualizacje) albo w stopce panelu administracyjnego.

Dlaczego to problem, jeśli wysyłasz SMS-y z WordPressa

Łatwo pomyśleć „to tylko strona". Ale jeśli masz na WordPressie własną integrację, która wysyła SMS-y przez API SENDLY, to gdzieś tam – w wp-config.php, w tabeli opcji albo w ustawieniach wtyczki – leży Twój token API. Przy podatności, która daje wykonanie kodu bez logowania, atakujący może:

  • odczytać token do API i wysyłać SMS-y na Twój koszt – klasyczne nabijanie rachunku, często w nocy i na zagraniczne numery,
  • wyciągnąć numery telefonów klientów z bazy zamówień, czyli dane osobowe, z konsekwencjami pod RODO,
  • podmienić treść wysyłanych wiadomości, na przykład wstrzyknąć link phishingowy do Twoich powiadomień.

Innymi słowy: dziura w WordPressie to u Ciebie nie tylko problem strony, ale też Twojego budżetu na SMS i zaufania klientów. Dlatego traktujemy tę aktualizację jak pilną dla naszych użytkowników.

Co zrobić teraz – krok po kroku

1. Zaktualizuj WordPressa do 7.0.2 (lub 6.9.5 / 6.8.6). Jeśli masz włączone automatyczne aktualizacje rdzenia, prawdopodobnie stało się to już samo – i tak zweryfikuj wersję.

2. Zrób kopię zapasową przed aktualizacją i, jeśli masz nietypowy zestaw wtyczek, sprawdź zgodność na kopii testowej.

3. Nie możesz zaktualizować od ręki? Tymczasowo zablokuj anonimowy dostęp do REST API lub konkretnie do ścieżki /wp-json/batch/v1 na WAF (np. Cloudflare). To zatrzymuje wektor ataku, zanim wgrasz łatę.

4. Przetestuj instalację na wp2shell.com po aktualizacji.

A teraz część specyficzna dla SENDLY:

  • Jeśli jest jakiekolwiek podejrzenie, że strona była skompromitowana – wygeneruj nowy token API w panelu SENDLY. Stary natychmiast przestaje działać, więc atakujący traci dostęp.
  • Trzymaj token w zmiennej środowiskowej albo sekrecie, nie w kodzie wrzucanym do repozytorium.
  • Korzystaj z naszych limitów i dziennych capów – nawet jeśli token wycieknie, ograniczają skalę potencjalnego nadużycia. To ta warstwa, która ratuje budżet, gdy zawiedzie wszystko inne.

Nadchodzi oficjalna wtyczka WooCommerce od SENDLY

Ta historia dobrze pokazuje, ile uwagi wymaga samodzielnie zbudowana integracja: ktoś musi ją utrzymywać, śledzić wydania rdzenia WordPressa i reagować, gdy pojawia się taka luka. Przy natłoku innych zadań łatwo to przeoczyć.

Dlatego pracujemy nad oficjalną wtyczką integrującą SENDLY z WooCommerce i udostępnimy ją już niedługo. Zdejmie z Ciebie właśnie tę robotę:

  • bezpieczne przechowywanie tokenu i proste, bezpieczne połączenie zamiast ręcznego wklejania kluczy,
  • utrzymanie i zgodność z kolejnymi wersjami WordPressa oraz WooCommerce po naszej stronie – aktualizacje dostajesz automatycznie,
  • gotowe powiadomienia SMS o statusach zamówień, bez pisania własnego kodu.

Jeśli dziś wysyłasz SMS-y własnym rozwiązaniem, nic nie tracisz. Ale gdy tylko wtyczka WooCommerce od SENDLY będzie dostępna, przejście na nią oznacza jeden problem mniej do pilnowania przy każdej takiej aktualizacji. Damy znać na blogu i w panelu, kiedy ruszy.

W skrócie

  • Krytyczna luka wp2shell (CVE-2026-63030) pozwala przejąć WordPressa bez logowania – aktualizuj do 7.0.2 / 6.9.5 / 6.8.6 natychmiast.
  • Jeśli wysyłasz SMS-y z WordPressa przez API, w grze jest Twój token i numery klientów – po aktualizacji rozważ rotację tokenu.
  • Włącz limity i capy w SENDLY jako siatkę bezpieczeństwa.
  • Już niedługo: oficjalna wtyczka WooCommerce od SENDLY, która przejmie utrzymanie integracji.

FAQ

Czy luka dotyczy mnie, jeśli nie używam WooCommerce?+

Tak. wp2shell siedzi w rdzeniu WordPressa (endpoint REST API), więc dotyczy każdej strony na podatnej wersji, niezależnie od wtyczek. WooCommerce nie jest tu warunkiem.

Mam WordPressa starszego niż 6.9 – jestem bezpieczny?+

Od tej konkretnej luki tak, bo podatny kod pojawił się dopiero w 6.9. Ale starsze wersje mają własne, znane dziury, więc aktualizuj z zasady.

Czy muszę zmienić token API SENDLY?+

Jeśli jest jakiekolwiek podejrzenie, że stronę zaatakowano, zanim ją załatałeś – tak. W panelu SENDLY generujesz nowy token, a stary natychmiast przestaje działać. Jeśli aktualizacja weszła automatycznie i nic nie wskazuje na włamanie, rotacja jest opcjonalna, ale nigdy nie zaszkodzi.

Kiedy będzie wtyczka WooCommerce od SENDLY?+

Pracujemy nad nią i udostępnimy ją już niedługo. Zaoferuje bezpieczne połączenie zamiast ręcznego wklejania tokenu oraz gotowe powiadomienia SMS o zamówieniach. O premierze poinformujemy na blogu i w panelu.

Czytaj dalej

Zacznij wysyłać SMS-y dzisiaj.

100 wiadomości gratis. Bez karty kredytowej. Bez abonamentu. Aktywacja w 30 sekund.