Skip to content

PROSPERITA IT NEWS

Connect with Us

Social menu is not set. You need to create menu and assign it to Social Menu on Menu Settings.

Tags

2FA anti bocor data anti maling antivirus Andal antivirus andalan Antivirus Canggih Antivirus ESET antivirus hebat antivirus jempolan Antivirus Komprehensif antivirus nomor satu Antivirus Nomor Wahid Antivirus Papan Atas Antivirus Populer Antivirus Super antivirus superb Antivirus Super Ringan anti virus super ringan Antivirus Tangguh Antivirus Terbaik Antivirus Top BacaPikirshare BacaPikriShare Cyber security Data Security Edukasi KOnsumen Edukasi Siber ESET ESET deteksi Ransomware ESET Indonesia ESET PArental Control GreyCortex Keamanan Komputer Malware News prosperita Parental Control phising Prosperita Ransomware Riset ESET Super Ringan tips Tips & Trik Trojan vimanamail

Categories

  • Edukasi
  • Mobile Security
  • News Release
  • Ransomware
  • Sektor Bisnis
  • Sektor Personal
  • Teknologi
  • Tips & Tricks
  • Uncategorized
  • Home
  • Home
  • Teknologi
  • Bahaya WP2Shell Akses RCE Tanpa Login
  • Sektor Bisnis
  • Teknologi

Bahaya WP2Shell Akses RCE Tanpa Login

3 min read
Bahaya WP2Shell Akses RCE Tanpa Login

Image credit: magnific

Bahaya WP2Shell Akses RCE Tanpa Login – Para penyerang siber telah mulai mengeksploitasi secara luas dua kerentanan kritis di WordPress.

Ketika kedua celah ini digabungkan (chained), penyerang tanpa otentikasi dapat mengeksekusi kode jarak jauh (Remote Code Execution/RCE) dan mengambil alih situs web yang rentan secara penuh.

Gelombang serangan ini dipicu oleh maraknya ketersediaan berbagai bukti konsep (Proof-of-Concept/PoC) eksploitasi untuk kedua celah tersebut, yang diidentifikasi sebagai CVE-2026-60137 dan CVE-2026-63030.

Para peneliti di Searchlight Cyber menemukan celah tersebut menggunakan bantuan AI GPT-5.6 Sol Ultra selama riset kerentanan dan menamai rantai eksploitasi ini sebagai “WP2Shell”.

Kerentanan ini berdampak pada puluhan bahkan berpotensi ratusan juta situs WordPress di seluruh dunia yang menggunakan konfigurasi instalasi bawaan (default).

Mengingat kecepatan dan skala eksploitasi yang terjadi, organisasi yang belum menerapkan tambalan (patch) memiliki kemungkinan besar telah terkompromi:

Tim keamanan siber perlu segera memeriksa instansi WordPress mereka untuk mengidentifikasi adanya:

  • Akun administrator baru.
  • Plugin berbahaya.
  • Atau berkas mencurigakan lainnya.

Terlepas dari apakah mereka sudah menerapkan patch atau belum.

Baca juga: 10 Serangan Injeksi Paling Berbahaya di 2026

Dua Kerentanan Berbahaya 

  1. CVE-2026-60137 (SQL Injection): Merupakan kerentanan SQL Injection pada WordPress Core yang memungkinkan penyerang memanipulasi kueri basis data dan mengakses data sensitif. Jika berdiri sendiri, celah ini hanya dapat dieksploitasi oleh pengguna yang sudah terotentikasi (login).
  2. CVE-2026-63030 (Bypass Otentikasi): Merupakan celah logika pada Batch REST API WordPress, yang memungkinkan aplikasi menggabungkan beberapa permintaan API ke dalam satu panggilan. Celah ini terjadi akibat ketidaksesuaian antara cara endpoint batch memvalidasi permintaan dan cara mengeksekusinya. Penyerang dapat memanfaatkan ketidaksesuaian ini untuk menyusupkan permintaan jahat tanpa perlu login.

Dalam serangan yang digabungkan (chained exploit), kedua celah ini memungkinkan penyerang anonim tanpa kredensial login untuk mendapatkan akses RCE penuh pada instalasi standar WordPress.

Peran AI dalam Penemuan Kerentanan

Situasi ini menunjukkan potensi daya serang berbasis AI, peneliti keamanan menjelaskan bahwa AI membantu menemukan kerentanan dan mengembangkan rantai eksploitasi hanya dalam waktu 10 jam.

Tanpa bantuan AI, tidak ada peneliti keamanan yang mampu menemukan dan menyelesaikan rantai eksploitasi ini dalam waktu 10 jam.

Dampak Luas pada Situs WordPress

Kerentanan ini berdampak pada WordPress versi 6.9.0 hingga 6.9.4 dan versi 7.0.0 hingga 7.0.1. Tim WordPress telah merilis pembaruan keamanan pada 17 Juli untuk mengatasi kedua celah tersebut.

  • Pembaruan Otomatis Paksa: Mengingat tingkat keparahannya, tim WordPress.org telah mengaktifkan pembaruan otomatis paksa (forced auto-update) untuk situs yang menjalankan versi terdampak.
  • Maraknya Eksploitasi Publik: Firma keamanan VulnCheck mencatat telah memverifikasi lebih dari dua lusin eksploit PoC unik yang menyasar WP2Shell hanya dalam waktu dua hari setelah pengungkapan awal.

Baca juga: Bahaya Driver Rentan Qilin

Puluhan Ribu Upaya Serangan Dideteksi

Jaringan honeypot merekam puluhan ribu upaya eksploitasi dan lebih dari 100 akun backdoor yang dibuat oleh berbagai kelompok peretas. Serangan bersifat acak dan oportunistik, menyasar berbagai ukuran organisasi di seluruh sektor.

Setelah akun administrator backdoor dibuat, penyerang menyebarkan plugin WordPress palsu untuk memperoleh RCE, mengeksfiltrasi kredensial, atau mengunduh alat tambahan seperti Overlord RAT (Trojan akses jarak jauh berbasis Golang).

Selain itu, kombinasi SQL Injection dan RCE membuat WP2Shell sangat menarik bagi peretas, SQLi memberi Anda akses ke basis data, sedangkan RCE memberi pengguna kendali atas seluruh server.

Menggabungkan keduanya memungkinkan penyerang melewati seluruh tahap pertahanan standar:

  • Tanpa mencuri kata sandi.
  • Tanpa phising.
  • Dan tanpa plugin rentan.

Cukup satu permintaan anonim ke instalasi standar, sehingga serangan dapat diotomatisasi secara masal ke seluruh internet.

Panduan Mitigasi Singkat

  1. Perbarui WordPress Segera: Pastikan instansi WordPress Anda telah diperbarui ke versi di luar rentang terdampak.
  2. Audit Akun Pengguna: Periksa daftar pengguna untuk memastikan tidak ada akun administrator baru yang dibuat tanpa izin.
  3. Periksa Plugin dan Berkas: Audit plugin aktif dan struktur direktori untuk mendeteksi keberadaan plugin asing atau berkas web shell.

 

 

 

 

 

Baca artikel lainnya: 

  • Penipuan QR Code Surat Tilang
  • Menghadapi Ancaman Siber Tingkat Tinggi
  • Waspada Software Palsu Target Pengguna Indonesia
  • AI Beri Kekuatan Super Metode Penipuan Lama
  • Stop Spam di Router
  • Ancaman Pemerasan Digital di Era Kecerdasan Buatan (AI)
  • Titik Buta Ketika EDR Menjadi Target
  • Memenangkan Balapan Melawan AI Siber
  • Berpacu dengan Infiltrasi Hitungan Menit
  • Evolusi Teknologi Email Phising

 

 

 

 

Sumber berita:

 

WeLiveSecurity

 

 

Post navigation

Previous Modus Baru Kalender Microsoft 365 Jadi Jalur C2
Next Layanan AI Jadi Target Botnet

artikel terkini

Layanan AI Jadi Target Botnet Layanan AI Jadi Target Botnet

Layanan AI Jadi Target Botnet

July 22, 2026
Bahaya WP2Shell Akses RCE Tanpa Login Bahaya WP2Shell Akses RCE Tanpa Login

Bahaya WP2Shell Akses RCE Tanpa Login

July 22, 2026
Modus Baru Kalender Microsoft 365 Jadi Jalur C2 Modus Baru Kalender Microsoft 365 Jadi Jalur C2

Modus Baru Kalender Microsoft 365 Jadi Jalur C2

July 22, 2026
Menguak Mitos Juice Jacking di Fasilitas Umum Menguak Mitos Juice Jacking di Fasilitas Umum

Menguak Mitos Juice Jacking di Fasilitas Umum

July 21, 2026
Serangan Phising Berlapis yang Lebih Canggih Serangan Phising Berlapis yang Lebih Canggih

Serangan Phising Berlapis yang Lebih Canggih

July 21, 2026
Kombinasi Phising dan AI Merupakan Ancaman Terbesar Kombinasi Phising dan AI Merupakan Ancaman Terbesar

Kombinasi Phising dan AI Merupakan Ancaman Terbesar

July 20, 2026
Malware macOS yang Paksa Korban Berikan Password Malware macOS yang Paksa Korban Berikan Password

Malware macOS yang Paksa Korban Berikan Password

July 20, 2026
Spionase Siber Berkedok Lowongan Kerja Spionase Siber Berkedok Lowongan Kerja

Spionase Siber Berkedok Lowongan Kerja

July 17, 2026

Lainnya

Layanan AI Jadi Target Botnet Layanan AI Jadi Target Botnet
4 min read
  • Sektor Bisnis
  • Teknologi

Layanan AI Jadi Target Botnet

July 22, 2026
Bahaya WP2Shell Akses RCE Tanpa Login Bahaya WP2Shell Akses RCE Tanpa Login
3 min read
  • Sektor Bisnis
  • Teknologi

Bahaya WP2Shell Akses RCE Tanpa Login

July 22, 2026
Modus Baru Kalender Microsoft 365 Jadi Jalur C2 Modus Baru Kalender Microsoft 365 Jadi Jalur C2
4 min read
  • Sektor Personal
  • Teknologi

Modus Baru Kalender Microsoft 365 Jadi Jalur C2

July 22, 2026
Menguak Mitos Juice Jacking di Fasilitas Umum Menguak Mitos Juice Jacking di Fasilitas Umum
6 min read
  • Sektor Personal
  • Teknologi
  • Tips & Tricks

Menguak Mitos Juice Jacking di Fasilitas Umum

July 21, 2026
PROSPERITA IT News | DarkNews by AF themes.