Saldırganlar, WordPress'in REST API batch endpoint'indeki bir kimlik doğrulama atlatma hatasını (CVE-2026-60137) kullanarak yetkisiz erişim sağlıyor. Bu zafiyet, 'author__not_in' parametresinin yanlış temizlenmesi nedeniyle oluşuyor ve bir HTTP isteğiyle SQL enjeksiyonuna izin veriyor. Bu adım, ardından gelen CVE-2026-63030 ile birleştiğinde, öntanımlı kurulumlarda bile uzaktan kod çalıştırma (RCE) imkânı sunuyor.

Araştırmacılar, saldırganların zafiyetleri kullanarak kötü amaçlı eklentiler yüklediğini, yönetici hesapları oluşturduğunu ve CMSmap adıyla gizlenmiş 150 KB'lık bir PHP web kabuğu yaydığını gözlemledi. Bu web kabuğu, dosya yönetimi, veritabanı erişimi ve yetki yükseltme gibi fonksiyonlar sunuyor. En az 100 adet sahte yönetici hesabı oluşturuldu ve bazı saldırganlar Overlord RAT gibi uzaktan erişim trojanlarını kurmaya çalıştı.

Google'ın Wiz bölümüne göre, zafiyetler duyurulduğunda WordPress kullanan kurumların %60'ında en az bir hassas örnek vardı. Ancak düzeltmeler uygulandıkça bu oran düşüyor. Güvenlik uzmanları, sistemlerde yeni yönetici hesapları, şüpheli eklentiler veya bilinmeyen dosyalar olup olmadığını kontrol etmeyi öneriyor, çünkü bazı saldırılar düzeltme uygulandıktan sonra bile kalıcı kalabiliyor.