THEVOS
Rekomendasi Keamanan

Rangkuman Masalah Keamanan WordPress — RCE Tanpa Autentikasi pada Inti 'wp2shell' dan Rentetan Pembajakan Akun Admin (Juli 2026)

Oleh THEVOS 編集部· 2026-07-25 ·3 menit baca ·664
Rangkuman Masalah Keamanan WordPress — RCE Tanpa Autentikasi pada Inti 'wp2shell' dan Rentetan Pembajakan Akun Admin (Juli 2026)

Pada Juli 2026, ekosistem WordPress yang digunakan oleh sebagian besar web di seluruh dunia mengalami rentetan insiden keamanan berskala langka belakangan ini. Terutama, pada inti WordPress itu sendiri ditemukan kerentanan yang memungkinkan eksekusi kode jarak jauh (RCE) tanpa akun sehingga tambalan darurat dirilis, dan pada plugin populer pun secara beruntun terungkap cacat yang membuat seluruh akun admin dibajak. Berikut rangkuman intinya saja.

1. wp2shell — Eksekusi Kode Jarak Jauh Tanpa Autentikasi pada Inti WordPress

Inilah inti dari insiden kali ini. Ini adalah rantai serangan yang merangkai 2 kerentanan yang memungkinkan penyerang tanpa akun menjangkau basis data situs dan menguasainya sepenuhnya, dan diberi nama 'wp2shell'. Yang membuatnya sangat berbahaya adalah bahwa instalasi murni tanpa satu pun plugin pun turut terdampak.

  • CVE-2026-63030 (Critical) — Kekeliruan pada rute batch di REST API melumpuhkan pemeriksaan izin, lalu melalui SQL injection berujung pada eksekusi kode jarak jauh. (Dilaporkan: Adam Kues / Assetnote)
  • CVE-2026-60137 (High) — SQL injection yang semula hanya dapat disentuh oleh pengguna yang login, ketika digabungkan dengan cacat di atas menjadi dapat dijangkau dalam keadaan tanpa autentikasi.

Versi yang terdampak dan tambalan

Versi WordPressDampakVersi Tambalan
6.9Kedua kerentanan6.9.5
7.0Kedua kerentanan7.0.2
6.8Hanya CVE-2026-601376.8.6
7.1 betaKedua kerentanan7.1 beta2
Di bawah 6.8Tidak terdampak

Tambalan dirilis pada 17–18 Juli 2026 dan WordPress bahkan menjalankan pembaruan otomatis paksa, namun serangan nyata telah teramati sejak segera setelah pengungkapan. Patchstack memblokir lebih dari 65 ribu upaya serangan dari lebih dari 1.500 IP, dan pemasangan web shell serta pembuatan akun admin backdoor telah dikonfirmasi.

Penanganan — Segera perbarui ke 6.9.5 / 7.0.2 / 6.8.6 atau lebih tinggi. Jika sulit menambal segera, disarankan langkah sementara memblokir jalur /wp-json/batch/v1 dan ?rest_route=/batch/v1 pada WAF (dapat berdampak pada sebagian fungsi normal).

2. Rentetan 'Pembajakan Akun Admin' pada Plugin — Penyalahgunaan Reset Kata Sandi

Secara kebetulan, cacat fatal berjenis sama turut terungkap pada beberapa plugin populer. Karena fitur lupa / reset kata sandi begitu saja mempercayai alamat email yang ditentukan penyerang, penyerang tanpa autentikasi mencegat tautan reset akun admin dan membajak akun tersebut. Semua di bawah ini memiliki CVSS 9.8 (tingkat tertinggi).

  • miniOrange OAuth SSO — CVE-2026-57807. Terdampak pada semua versi 38.5.8 ke bawah, pengabaian autentikasi (penyalahgunaan pemulihan kata sandi). Diungkap 9 Juli.
  • Kirki (Freeform Page Builder) — CVE-2026-8206. Terdampak pada 6.0.0~6.0.6, diperbaiki di 6.0.7. Sekitar 150 ribu situs terekspos dan serangan nyata sedang berlangsung.
  • Burst Statistics — CVE-2026-8181. Penyamaran sebagai admin melalui pengabaian autentikasi. Diungkap 8 Mei.

3. Lanskap Kerentanan WordPress 2026

Melampaui insiden individual, tren itu sendiri mengkhawatirkan. Memasuki 2026, kerentanan plugin WordPress diungkap lebih dari 250 kasus per minggu, 43% di antaranya dapat dieksploitasi tanpa autentikasi, dan 23% masih dibiarkan tanpa tambalan meski sudah lewat 30 hari sejak pengungkapan. Pandangan umum bahwa 'inti aman, jadi cukup waspadai plugin saja' yang runtuh oleh RCE inti kali ini pun terasa menyakitkan.

Yang Harus Dilakukan Sekarang (Daftar Periksa)

  • Perbarui inti WordPress segera ke versi keamanan terbaru (6.9.5 / 7.0.2 / 6.8.6+)
  • Periksa menyeluruh semua plugin yang digunakan — khususnya jika memakai miniOrange OAuth SSO, Kirki, atau Burst Statistics, segera perbarui
  • Pastikan tidak ada akun asing yang ditambahkan ke daftar akun admin
  • Pindai apakah ada plugin, tema, atau web shell asing pada berkas situs
  • Tinjau ulang sistem pembaruan otomatis, WAF, dan pencadangan berkala

Catatan Tambahan

CMS multibahasa 'VosCMS' buatan THEVOS akan terus mengawasi isu-isu ekosistem semacam ini, dan akan konsisten merangkum serta menyampaikan kabar keamanan melalui kategori 'imbauan keamanan' di blog ini. Apa pun platform yang Anda gunakan, kami sarankan untuk memeriksa status pembaruan Anda hari ini sekali saja.

Sumber: Wordfence, Patchstack, Help Net Security, The Hacker News, BleepingComputer, Orca Security (Juli 2026).

Bagikan LINE X Facebook

Komentar (0)

Belum ada komentar. Jadilah yang pertama berkomentar.

Artikel terkait

THEVOS
Beranda Beranda Layanan Pembuatan Situs Web Web Hosting Layanan Email Layanan Domain Solusi Solusi VosCMS Solusi Toko Solusi TMS Solusi AI Hanes Solusi Reservasi Solusi Pencocokan Bisnis Malam Komunitas Pengumuman Forum Bebas Tanya Jawab FAQ Galeri Blog Kontak Kami
Masuk Daftar