Dua celah berbahaya mengguncang WordPress. Peretas mulai menguji dan menyerang situs yang belum diperbarui.
WordPress.org merilis pembaruan darurat pada 17 Juli 2026. Pengelola situs diminta memasangnya secepat mungkin. Karena risikonya tinggi, WordPress juga mendorong pembaruan otomatis secara paksa pada sistem yang mendukung fitur tersebut.
Kami melihat ancaman ini bukan berasal dari plugin asing. Lubangnya berada di inti WordPress.
Rangkaian serangan itu dikenal sebagai wp2shell. Peneliti Searchlight Cyber, Adam Kues, menemukan salah satu celah utamanya. Penyerang tidak memerlukan akun. Situs WordPress standar tanpa plugin tambahan pun dapat menjadi sasaran.
Dua kelemahan tersebut dapat digabungkan. Peretas bisa menyusup ke basis data, mencuri akses administrator, mengubah halaman, atau mengambil kendali atas situs.
Versi yang paling berisiko ialah WordPress 6.9.0 hingga 6.9.4 serta 7.0.0 hingga 7.0.1. Perbaikannya tersedia melalui versi 6.9.5 dan 7.0.2. Pengguna WordPress 6.8 juga perlu memasang versi 6.8.6 untuk menutup celah injeksi basis data yang terpisah.
Patchstack mengaku telah melihat percobaan eksploitasi dalam sistem pemantauannya. Artinya, ancaman ini tidak lagi berhenti di laboratorium keamanan. Serangan sudah bergerak di internet.
Jumlah situs yang masih terbuka belum dapat dipastikan. WordPress dipakai secara luas di seluruh dunia. Meski pembaruan otomatis telah membantu, puluhan juta instalasi diperkirakan masih memerlukan pemeriksaan.
Bagi kami, langkah pertama sangat sederhana: periksa nomor versi sekarang.
Jangan berasumsi pembaruan otomatis sudah bekerja. Masuk ke dasbor WordPress. Pastikan situs menjalankan 7.0.2, 6.9.5, 6.8.6, atau versi yang lebih baru.
Firewall aplikasi web dapat menahan sebagian serangan. Namun perlindungan tambahan bukan pengganti pembaruan inti.
Dalam serangan siber, beberapa jam bisa menentukan nasib sebuah situs. Halaman bisnis dapat berubah menjadi sarang penipuan. Data pelanggan bisa dicuri. Reputasi yang dibangun bertahun-tahun dapat runtuh dalam satu malam.
Pesannya tegas: perbarui WordPress sebelum peretas datang lebih dulu.
