WordPress Diterjang Serangan: Dua Celah “WP2Shell” Jadi Senjata Hacker

JAKARTA – Dunia maya kembali diguncang. Dua kerentanan serius dalam sistem manajemen konten WordPress langsung dieksploitasi peretas tak lama setelah celah tersebut diumumkan oleh peneliti keamanan.

Kedua celah itu dijuluki WP2Shell dan terdaftar sebagai CVE-2026-60137 serta CVE-2026-63030, pertama kali ditemukan oleh peneliti di perusahaan keamanan siber Searchlight Cyber.

Menurut laporan, kerentanan ini memengaruhi WordPress versi 6.9.0 hingga 6.9.4 serta 7.0.0 hingga 7.0.1. Serangan yang memanfaatkan celah ini dinilai sangat berbahaya karena tidak membutuhkan plugin tambahan maupun akun pengguna.

“Serangan ini tidak memiliki prasyarat dan dapat dieksploitasi oleh pengguna anonim pada instalasi WordPress standar,” ungkap Searchlight Cyber.

Kombinasi Celah: Jalan Tol Hacker
– CVE-2026-60137: kerentanan SQL Injection dengan tingkat keparahan tinggi.
– CVE-2026-63030: celah Remote Code Execution (RCE) yang dikategorikan kritis.

Jika digabungkan, keduanya memungkinkan hacker menjalankan kode berbahaya di server tanpa login, sehingga situs WordPress bisa sepenuhnya diambil alih.

Searchlight Cyber menahan detail teknis demi mencegah penyalahgunaan. Namun, sejumlah pihak lain sudah merilis proof-of-concept (PoC) yang memicu gelombang eksploitasi.

Eksploitasi Nyata di Lapangan
Perusahaan keamanan Patchstack dan Hexastrike melaporkan telah mendeteksi serangan aktif, bahkan menangani insiden nyata akibat eksploitasi celah ini. Sistem honeypot Hexastrike mencatat lonjakan serangan sepanjang akhir pekan.

Hal serupa diungkap WatchTowr, yang menemukan aktivitas eksploitasi meluas. CEO WatchTowr, Benjamin Harris, menegaskan dampaknya berpotensi global karena WordPress menopang ratusan juta situs web.

Menurut Harris, sebagian situs memang menerima pembaruan otomatis dari penyedia hosting. Namun, banyak situs lain tetap rentan karena tidak mendapat update otomatis. Ia juga menyoroti tren baru, dulu eksploitasi muncul setidaknya 24 jam setelah celah diumumkan. ” Kini, berkat bantuan AI, PoC bisa muncul hanya dalam hitungan jam,” ujarnya.

Untuk menutup celah, WordPress telah merilis pembaruan keamanan melalui versi 6.9.5 dan 7.0.2. Pengguna diminta segera melakukan update agar situs tidak menjadi korban serangan.

Pos terkait