Banda Aceh-CSIRT mengimbau seluruh Perangkat Daerah di lingkungan Pemerintah Kota Banda Aceh yang menggunakan WordPress untuk segera melakukan pemeriksaan dan pembaruan terhadap kerentanan kritis yang dikenal sebagai WP2Shell, yaitu kombinasi CVE-2026-63030 dan CVE-2026-60137. Rantai kerentanan ini menggabungkan kelemahan REST API Route Confusion pada REST API Batch Endpoint dengan kerentanan SQL Injection pada parameter author__not_in dalam WP_Query.
Rangkaian eksploitasi tersebut dapat dilakukan tanpa memerlukan autentikasi pada tahap awal. Penyerang anonim dapat memanfaatkan kelemahan validasi route, kemudian mengeksploitasi SQL Injection untuk memperoleh akses terhadap data maupun fungsi yang seharusnya terlindungi. Dalam kondisi tertentu, rantai eksploitasi tersebut dapat berkembang hingga memperoleh hak akses administrator dan memungkinkan Remote Code Execution (RCE) pada server WordPress.
Kedua kerentanan memiliki tingkat risiko Critical dengan skor CVSS 9.8. Kerentanan ini perlu mendapat perhatian khusus karena telah dilaporkan adanya eksploitasi aktif di internet. Pengelola situs WordPress disarankan untuk tidak hanya mengandalkan mitigasi sementara, tetapi segera melakukan pembaruan WordPress Core ke versi yang telah diperbaiki.
Ikhtisar
CVE-2026-63030 merupakan kerentanan REST API Route Confusion yang terjadi karena Batch Endpoint pada REST API WordPress tidak melakukan validasi terhadap route request secara memadai. Kondisi ini memungkinkan permintaan diproses melalui route yang tidak semestinya.
Sementara itu, CVE-2026-60137 merupakan kerentanan SQL Injection pada parameter author__not_in yang digunakan dalam WP_Query. Parameter tersebut tidak melakukan sanitasi terhadap input secara memadai sehingga dapat dimanipulasi untuk memengaruhi query SQL yang dijalankan oleh WordPress.
Ancaman menjadi lebih serius karena kedua kelemahan tersebut dapat dikombinasikan menjadi sebuah exploit chain. Penyerang yang tidak terautentikasi dapat memanfaatkan route confusion untuk mencapai fungsi yang rentan, kemudian menggunakan SQL Injection sebagai bagian dari rangkaian serangan untuk memperoleh akses lebih lanjut. Dalam kondisi tertentu, serangan dapat berujung pada pengambilalihan hak akses administrator dan Remote Code Execution (RCE).
Dampak
Eksploitasi yang berhasil dapat memberikan konsekuensi sebagai berikut:
- Melewati mekanisme validasi route pada REST API Batch Endpoint.
- Melakukan SQL Injection melalui parameter author__not_in.
- Mengakses fungsi atau data yang seharusnya tidak dapat diakses oleh penyerang.
- Memungkinkan pengambilalihan hak akses administrator dalam rangkaian eksploitasi tertentu.
- Memodifikasi konten, konfigurasi, maupun data pada situs WordPress.
- Mengunggah atau menjalankan komponen berbahaya pada server yang telah berhasil dikompromikan.
- Memperoleh kemampuan Remote Code Execution (RCE) pada kondisi eksploitasi tertentu.
- Berpotensi menyebabkan kompromi terhadap kerahasiaan, integritas, dan ketersediaan situs serta server WordPress.
Sistem yang Terdampak
| Produk | Versi Terdampak | Versi Perbaikan |
|---|---|---|
| WordPress | 6.8.0 – 6.8.5 | 6.8.6 atau lebih baru |
| WordPress | 6.9.0 – 6.9.4 | 6.9.5 atau lebih baru |
| WordPress | 7.0.0 – 7.0.1 | 7.0.2 atau lebih baru |
Pengelola WordPress yang masih menggunakan versi dalam rentang tersebut disarankan segera melakukan pembaruan ke versi perbaikan yang sesuai. Untuk instalasi yang sudah menggunakan versi perbaikan, tetap disarankan mengikuti pembaruan keamanan WordPress berikutnya secara berkala.
Detail Teknis
CVE-2026-63030 berakar pada mekanisme pemrosesan REST API Batch Endpoint. Endpoint tersebut memungkinkan beberapa permintaan REST API diproses dalam satu request. Permasalahan terjadi ketika validasi terhadap route tidak diterapkan secara tepat sehingga sebuah permintaan dapat diproses melalui jalur yang tidak semestinya.
CVE-2026-60137 berada pada pemrosesan parameter author__not_in pada WP_Query. Input yang diterima parameter tersebut tidak disanitasi secara memadai sehingga dapat dimanfaatkan untuk memengaruhi query SQL yang dijalankan oleh WordPress.
Dalam serangan WP2Shell, kedua kelemahan tersebut tidak berdiri sendiri. Penyerang dapat memanfaatkan kelemahan pada REST API Batch Endpoint untuk mencapai fungsi yang seharusnya tidak dapat diakses, kemudian mengombinasikannya dengan SQL Injection. Rangkaian tersebut dapat digunakan untuk meningkatkan dampak serangan hingga memperoleh hak akses yang lebih tinggi.
Pada skenario eksploitasi tertentu, akses administrator yang berhasil diperoleh dapat digunakan untuk melakukan tindakan administratif berbahaya, termasuk perubahan pada situs maupun pemasangan komponen berbahaya. Rangkaian serangan tersebut pada akhirnya dapat memberikan kemampuan Remote Code Execution (RCE) pada server WordPress.
Karena eksploitasi dapat dimulai tanpa autentikasi, instalasi WordPress yang menyediakan REST API melalui Internet memiliki permukaan serangan yang perlu diperhatikan secara khusus. Eksploitasi aktif yang telah dilaporkan juga meningkatkan urgensi bagi pengelola sistem untuk melakukan pembaruan.
Rekomendasi
- Segera lakukan pembaruan WordPress Core ke versi 6.8.6, 6.9.5, 7.0.2, atau versi yang lebih baru sesuai dengan cabang WordPress yang digunakan.
- Prioritaskan instalasi WordPress yang masih menggunakan versi terdampak, khususnya situs yang dapat diakses langsung melalui Internet.
- Batasi akses terhadap endpoint
/wp-json/batch/v1menggunakan WAF, firewall, atau mekanisme kontrol akses lainnya sebagai mitigasi sementara apabila pembaruan belum dapat segera dilakukan. - Jangan menjadikan pembatasan endpoint sebagai pengganti patching. Pembaruan WordPress Core tetap merupakan langkah mitigasi utama.
- Lakukan audit akun administrator dan pastikan tidak terdapat akun administrator yang tidak dikenal atau tidak lagi diperlukan.
- Periksa aktivitas REST API dan log server untuk menemukan request mencurigakan, terutama aktivitas yang berkaitan dengan
/wp-json/batch/v1. - Periksa integritas situs, termasuk perubahan file WordPress Core, plugin, tema, akun administrator, dan konfigurasi yang tidak dikenal.
- Lakukan audit terhadap plugin dan tema serta hapus komponen yang tidak digunakan atau berasal dari sumber yang tidak terpercaya.
- Terapkan prinsip least privilege pada seluruh akun WordPress dan batasi jumlah akun yang memiliki hak administrator.
- Pastikan backup tersedia dan dapat dipulihkan untuk mendukung proses pemulihan apabila ditemukan indikasi kompromi.
Perangkat Daerah yang menggunakan WordPress dan membutuhkan pendampingan teknis terkait pembaruan, pembatasan endpoint REST API, pemeriksaan log, maupun investigasi indikasi kompromi dapat menghubungi Banda Aceh-CSIRT melalui kanal pelaporan resmi.
Referensi
- CVE-2026-63030 — REST API Route Confusion
- CVE-2026-60137 — SQL Injection pada author__not_in
- WordPress Security Advisory
- WordPress Release Notes
- National Vulnerability Database (NVD)