WordPress Core පද්ධතිය තුළ හඳුනාගත් බරපතළ ආරක්ෂක දුර්වලතා දෙකක් භාවිත කරමින් අවදානමට ලක්වූ වෙබ් අඩවි සම්පූර්ණයෙන් පාලනය කිරීමට හැකි සයිබර් ප්‍රහාර අන්තර්ජාලය පුරා වේගයෙන් ව්‍යාප්ත වෙමින් පවතින බව ආරක්ෂක පර්යේෂකයන් අනාවරණය කර තිබේ.

wp2shell ලෙස නම් කර ඇති මෙම ප්‍රහාර ක්‍රමය CVE-2026-63030 සහ CVE-2026-60137 යන ආරක්ෂක දුර්වලතා දෙක එකට සම්බන්ධ කර භාවිත කරයි. මේ හරහා WordPress පරිපාලක ගිණුමකට පිවිසීමකින් හෝ පරිශීලක ක්‍රියාවකින් තොරව වෙබ් සේවාදායකය මත අනිෂ්ට code ක්‍රියාත්මක කිරීමට ප්‍රහාරකයන්ට හැකියාව ලැබිය හැකියි.

දුර්වලතා දෙක ක්‍රියාත්මක වන්නේ කෙසේද?

CVE-2026-60137 යනු WordPress 6.8 සහ ඉන් පසු සංස්කරණවලට බලපාන SQL Injection දුර්වලතාවයකි. විශේෂයෙන් සකස් කළ request එකක් මගින් WordPress database query වෙනස් කිරීමට එය භාවිත කළ හැකියි.

CVE-2026-63030 යනු WordPress 6.9 සහ ඉන් පසු සංස්කරණවලට බලපාන ඉතා බරපතළ Remote Code Execution හෙවත් RCE දුර්වලතාවයකි. Persistent object cache පහසුකම භාවිත නොකරන ඇතැම් WordPress පද්ධතිවල REST API batch endpoint එක හරහා මෙම දුර්වලතාව භාවිත කළ හැකි බව Cloudflare සඳහන් කරයි.

ඒ අනුව අවදානමට ලක්වූ වෙබ් අඩවියක files, database සහ පරිපාලන පද්ධතිය වෙත පාලනය ලබා ගැනීමට ප්‍රහාරකයෙකුට හැකිවිය හැකියි.

Public exploit නිකුත් වීමෙන් පසු mass scanning

දුර්වලතා පිළිබඳ තොරතුරු සහ Proof-of-Concept exploit code පොදු වීමෙන් පසුව, අන්තර්ජාලයට සම්බන්ධ WordPress වෙබ් අඩවි සොයා විශාල පරිමාණයෙන් scanning කිරීම ආරම්භ වී තිබේ.

WatchTowr ආයතනයට අයත් honeypot පද්ධතිවල ප්‍රහාර උත්සාහ දස දහස් ගණනක් සටහන් වී ඇති අතර, අවදානමට ලක්වූ වෙබ් අඩවි තුළ backdoor administrator accounts සියයකට වැඩි ප්‍රමාණයක් නිර්මාණය කර ඇති බවද වාර්තා වේ.

Wiz ආරක්ෂක පර්යේෂකයන්ට අනුව දුර්වලතා ප්‍රකාශයට පත් කළ අවස්ථාවේ WordPress භාවිත කළ ආයතනවලින් සියයට 60කට අවම වශයෙන් එක් අවදානම් instance එකක් තිබී ඇත. එම ආයතනවලින් සියයට 25ක් අවදානම් සේවාදායකයක් සෘජුවම අන්තර්ජාලයට නිරාවරණය කර තිබුණි. Updates ස්ථාපනය කිරීමත් සමඟ එම ප්‍රතිශත වේගයෙන් අඩුවෙමින් පවතින බවද Wiz සඳහන් කරයි.

වෙබ් අඩවි තුළ සිදුකර ඇති ක්‍රියාකාරකම්

සාර්ථකව ප්‍රහාරයට ලක්වූ WordPress පද්ධති තුළ අනිෂ්ට plugins upload කිරීම, administrator usernames සහ email addresses ලබා ගැනීම, database credentials සහ authentication keys සොරා ගැනීමට උත්සාහ කිරීම සහ WordPress admin panel වෙත පිවිසීම වැනි ක්‍රියාකාරකම් නිරීක්ෂණය කර තිබේ.

ඇතැම් ප්‍රහාරවලදී සාමාන්‍ය WordPress ආරක්ෂක plugin එකක් ලෙස පෙනෙන CMSmap නමැති 150 KB ප්‍රමාණයේ PHP web shell එකක්ද ස්ථාපනය කර ඇත. එය files කළමනාකරණය කිරීම, database වෙත පිවිසීම, ports scan කිරීම සහ සේවාදායකය මත commands ක්‍රියාත්මක කිරීම වැනි පහසුකම් සහිත ප්‍රහාරක මෙවලමක් ලෙස ක්‍රියා කරයි.

WordPress වෙබ් අඩවි හිමිකරුවන් කළ යුත්තේ කුමක්ද?

WordPress ආරක්ෂක කණ්ඩායම විසින් මෙම දුර්වලතා සඳහා fixes ඇතුළත් WordPress 7.0.2 සංස්කරණය නිකුත් කර තිබේ. පැරණි branches සඳහා WordPress 6.9.5 සහ 6.8.6 සංස්කරණද නිකුත් කර ඇත.

WordPress 6.9 භාවිත කරන වෙබ් අඩවි 6.9.5 වෙතත්, WordPress 6.8 භාවිත කරන වෙබ් අඩවි 6.8.6 වෙතත් වහාම update කළ යුතුය. WordPress 7.0 භාවිත කරන පද්ධති 7.0.2 වෙත update කළ යුතු අතර, WordPress 6.8ට පෙර සංස්කරණ මෙම විශේෂ දුර්වලතා දෙකෙන් බලපෑමට ලක් නොවන බව නිල WordPress නිවේදනයේ සඳහන් වේ.

ආරක්ෂක ගැටලුවේ බරපතළකම හේතුවෙන් අවදානම් සංස්කරණ භාවිත කරන වෙබ් අඩවි සඳහා forced automatic updates ක්‍රියාත්මක කිරීමටද WordPress කණ්ඩායම පියවර ගෙන තිබේ.

කෙසේ වෙතත් update කිරීම පමණක් ප්‍රමාණවත් නොවිය හැකියි. Update කිරීමට පෙර වෙබ් අඩවිය ප්‍රහාරයට ලක්ව තිබුණේ නම් අනිෂ්ට files සහ backdoor accounts පද්ධතිය තුළ තවදුරටත් පැවතිය හැකියි.

එබැවින් WordPress පරිපාලකයන් විසින් අලුතින් නිර්මාණය වූ administrator accounts, හඳුනා නොගත් plugins, සැකසහිත PHP files සහ අසාමාන්‍ය login ක්‍රියාකාරකම් පරීක්ෂා කළ යුතුය. Cloudflare භාවිත කරන වෙබ් අඩවිවල WAF rules ක්‍රියාත්මකව පවතින බව සහ ඒවායේ action එක “Block” ලෙස සකස් කර ඇති බවද තහවුරු කිරීම වැදගත් වේ.

Source·TheHackerNews