← Înapoi la articole

Ai un website WordPress? Verifică-l și actualizează-l astăzi.

19 July 2026 Alpar Torok
Ai un website WordPress? Verifică-l și actualizează-l astăzi.

Alertă de securitate WordPress: verifică și actualizează website-ul

Dacă ai un website WordPress, acum este un moment bun să verifici ce versiune rulează și dacă actualizările de securitate au fost instalate.

Directoratul Național de Securitate Cibernetică a atras atenția asupra vulnerabilităților cunoscute sub numele de wp2shell, care afectează WordPress Core. Nu vorbim despre un plugin obscur sau despre o temă abandonată, ci despre vulnerabilități aflate direct în nucleul WordPress.

Problema este cu atât mai importantă cu cât pentru aceste vulnerabilități există deja informații tehnice și cod de exploatare public, iar tentative de exploatare au fost observate în practică.

Ce este wp2shell?

wp2shell este denumirea folosită pentru un lanț format din două vulnerabilități de securitate din WordPress Core.

  • CVE-2026-63030 afectează modul în care anumite cereri către WordPress REST API pot fi procesate.
  • CVE-2026-60137 este o vulnerabilitate de tip SQL Injection în WordPress Core.

În anumite versiuni WordPress, cele două vulnerabilități pot fi combinate pentru a permite unui atacator neautentificat să execute cod pe server.

Cu alte cuvinte, atacatorul nu are nevoie neapărat de un cont WordPress și nici de un plugin vulnerabil pentru a încerca exploatarea problemei.

Ce versiuni WordPress au fost afectate?

Vulnerabilitățile wp2shell nu afectează toate versiunile WordPress în exact același mod.

  • WordPress 6.8.0 până la 6.8.5 a fost afectat de vulnerabilitatea SQL Injection.
  • WordPress 6.9.0 până la 6.9.4 a fost afectat de întregul lanț care putea duce la executarea de cod.
  • WordPress 7.0.0 și 7.0.1 au fost de asemenea afectate de lanțul complet.

Problemele wp2shell au fost corectate inițial în WordPress 6.8.6, 6.9.5 și 7.0.2.

Dar asta nu înseamnă că recomandarea actuală este să actualizezi doar până la una dintre aceste versiuni.

WordPress 7.0.4 este deja disponibil

La data publicării acestui articol, cea mai nouă versiune stabilă WordPress este WordPress 7.0.4, lansată pe 12 august 2026.

Și aceasta este o versiune de securitate. WordPress recomandă administratorilor să își actualizeze imediat website-urile.

Prin urmare, recomandarea noastră este simplă:

Nu verifica doar dacă ai instalat patch-ul wp2shell. Verifică dacă website-ul tău rulează cea mai nouă versiune stabilă WordPress disponibilă și compatibilă cu configurația ta.

Ce trebuie să faci dacă ai un website WordPress?

1. Fă un backup complet

Înainte de orice actualizare importantă, fă un backup complet al website-ului.

Backup-ul ar trebui să includă cel puțin:

  • fișierele WordPress;
  • baza de date;
  • folderul uploads;
  • tema folosită;
  • pluginurile și configurațiile importante.

Ideal, backup-ul trebuie păstrat într-o locație separată de serverul website-ului.

2. Verifică versiunea WordPress

În majoritatea instalărilor poți verifica versiunea din:

Panou de control → Actualizări

Dacă există o versiune nouă, WordPress îți va afișa opțiunea de actualizare.

3. Actualizează WordPress Core

Dacă website-ul permite actualizarea fără probleme de compatibilitate, actualizează WordPress la cea mai nouă versiune stabilă disponibilă.

Nu presupune automat că update-ul a fost instalat doar pentru că ai activat actualizările automate. Verifică versiunea care rulează efectiv.

4. Actualizează pluginurile și tema

Actualizarea WordPress Core este doar o parte din mentenanța unui website.

Verifică și:

  • pluginurile instalate;
  • tema activă;
  • temele inactive care sunt încă instalate;
  • pluginurile inactive;
  • versiunea PHP folosită de hosting.

Pluginurile sau temele abandonate reprezintă în continuare un risc chiar dacă WordPress Core este actualizat.

5. Nu actualiza orbește un website critic

Aici apare o diferență importantă între un update simplu și o mentenanță făcută corect.

Dacă vorbim despre un website de prezentare simplu, actualizarea poate fi foarte rapidă.

Dacă vorbim însă despre un magazin online, un website cu multe pluginuri, integrări, formulare, sisteme de rezervări sau dezvoltări custom, recomandarea este să faci mai întâi backup și, unde este posibil, să testezi actualizarea.

Un update de securitate este important. Dar un website complet blocat după un update făcut fără verificare nu este nici el un rezultat bun.

Dacă website-ul a fost vulnerabil, actualizarea nu este întotdeauna suficientă

Acesta este un punct care se pierde frecvent în mesajele de tip „actualizează WordPress”.

Dacă un website a fost compromis înainte de instalarea patch-ului, actualizarea WordPress nu elimină automat ceea ce atacatorul ar fi putut deja introduce pe server.

Pentru website-urile care au rulat o versiune vulnerabilă o perioadă mai lungă, merită verificat cel puțin:

  • dacă au apărut utilizatori administratori necunoscuți;
  • dacă există fișiere PHP noi sau modificate inexplicabil;
  • dacă pluginurile instalate corespund celor cunoscute;
  • dacă există modificări suspecte în fișierele temei;
  • logurile de acces ale serverului;
  • eventuale redirecturi sau cod JavaScript necunoscut;
  • task-uri cron sau procese neobișnuite.

WordPress nu este nesigur pentru că apar vulnerabilități

Faptul că WordPress primește actualizări de securitate nu înseamnă că platforma este în mod automat nesigură.

Orice software complex poate avea vulnerabilități. Diferența importantă este cât de repede sunt identificate problemele, cât de repede apar patch-urile și, mai ales, cât de repede sunt instalate.

Problema pe care o vedem frecvent nu este WordPress în sine, ci website-uri care nu au mai fost actualizate de luni sau chiar ani.

Pe astfel de site-uri găsim deseori combinația clasică:

  • WordPress vechi;
  • pluginuri neactualizate;
  • pluginuri care nici nu mai sunt folosite;
  • teme abandonate;
  • versiuni PHP vechi;
  • backup-uri inexistente sau neverificate.

Asta transformă o problemă care ar putea fi rezolvată prin mentenanță periodică într-un incident de securitate mult mai complicat.

Ai nevoie de ajutor cu website-ul WordPress?

În echipa Dalbe Digital Agency, partea de WordPress este coordonată de Dalma, care lucrează cu platforma de peste 10 ani.

Putem ajuta cu:

  • backup înainte de actualizare;
  • actualizarea WordPress Core;
  • actualizarea și verificarea pluginurilor;
  • actualizarea temei;
  • verificări tehnice după update;
  • identificarea fișierelor sau conturilor suspecte;
  • mentenanță periodică pentru website-uri WordPress.

Dacă nu ești sigur ce versiune WordPress rulează website-ul tău sau dacă actualizarea poate fi făcută în siguranță, ne poți scrie înainte să modifici ceva.

Dalbe Digital Agency
Târgu Mureș
office@dalbe.ro
0725 571 731

Surse

Informațiile tehnice din acest articol se bazează pe alerta DNSC, informațiile publicate de proiectul WordPress și analizele tehnice publicate după apariția vulnerabilităților wp2shell.