V jádře WordPressu byla objevena kritická zranitelnost umožňující vzdálené spuštění kódu (RCE) bez nutnosti přihlášení.

Útok pojmenovaný wp2shell je tak závažný, že bezpečnostní tým WordPress[.]org kvůli ní 17. července vydal nouzové aktualizace a přistoupil k neobvyklému kroku kterým je vynucení opravy na postižené weby prostřednictvím systému automatických aktualizací.

Chybu objevil bezpečnostní výzkumník Adam Kues z týmu Assetnote, který je součástí společnosti Searchlight Cyber, a zodpovědně ji nahlásil přes program HackerOne.

Zranitelnost wp2shell je výjimečně nebezpečná tím, že nevyžaduje přihlášení, zranitelný plugin ani žádnou speciální konfiguraci. Zcela anonymní útočník dokáže kompromitovat výchozí instalaci WordPressu jediným HTTP požadavkem.

Z technického pohledu nejde o jedinou chybu, ale o řetězec dvou zranitelností. CVE-2026-63030 je REST API endpointu (/wp-json/batch/v1), který je standardní součástí jádra WordPressu od verze 5.6 z roku 2020. V kombinaci s CVE-2026-60137, SQL injection v zpracování databázových dotazů, umožňuje řetězec neautentizovanému útočníkovi eskalovat od přístupu k databázi až po vzdálené spuštění kódu, tedy plné ovládnutí webu.

Rozsah postižených verzí je poměrně specifický. Kompletní RCE řetězec se týká WordPressu 6.9.0–6.9.4 a 7.0.0–7.0.1 a také beta verze 7.1. Větev 6.8 je postižena pouze SQL injection a verze starší než 6.8 nejsou zasaženy vůbec, protože zranitelný kód byl zaveden až ve WordPressu 6.9. Opravy jsou k dispozici ve WordPressu 7.0.2, s backporty ve verzích 6.9.5 (obě chyby), 6.8.6 (pouze SQL injection) a 7.1 beta2.

WordPress jakožto nejrozšířenější CMS pohání odhadem 40% webů na internetu. Na GitHubu se objevil veřejný proof-of-concept pro tuto zranitelnost takže si dokážu představit že útočníci budou rychlí a zranitelnost už je aktivně zneužívána. Pokud nemáte aktualizováno, doporučuji to rychle napravit.

EY oznámila únik dat

Společnost Ernst & Young LLP (EY), jedna z poradenských firem tzv. „velké čtyřky“, oznámila bezpečnostní incident týkající se externí platformy pro správu IT služeb (ITSM), kterou její IT pracovníci využívají k podpoře týmů zajišťujících daňové služby pro klienty.

Protože tikety podpory odeslané přes tuto platformu mohly obsahovat přílohy s daňovými informacemi klientů, kompromitace jediného helpdeskového systému se přímo promítla do úniku citlivých klientských dat.

Podle oznámení EY zaznamenala anomální aktivitu v platformě 23. dubna 2026 a okamžitě aktivovala své postupy reakce na incidenty. Vyšetřování vedené ve spolupráci s nezávislou kyberbezpečnostní firmou zjistilo, že neoprávněná třetí strana měla do platformy přístup mezi 28. březnem a 12. dubnem 2026 a stáhla dokumenty týkající se řady klientů EY. Útočníci tak působili nepozorovaně zhruba dva týdny a mezi počátečním průnikem a jeho odhalením uplynuly téměř čtyři týdny.

Kompromitované dokumenty obsahovaly osobní a finanční údaje uvedené v daňových přiznáních nebo použité k jejich přípravě, včetně dat vázaných na investiční podíly fyzických osob u institucionálních klientů EY. Firma uvádí, že dotčené systémy zabezpečila, potvrdila ukončení neoprávněného přístupu a informovala federální orgány činné v trestním řízení. Podle svého vyjádření nemá v tuto chvíli žádné důkazy o zneužití odcizených dat ani náznaky, že by útočníci cílili na konkrétní osoby.

Nejde přitom o první bezpečnostní incident EY v posledních letech. V říjnu 2025 výzkumníci objevili na cloudovém úložišti Azure veřejně přístupnou zálohu SQL Serveru o velikosti přibližně 4 TB, spojenou s italskou pobočkou EY. V roce 2023 se firma zařadila mezi oběti masově zneužívané zranitelnosti v systému MOVEit Transfer.

Rekordní červencový Patch Tuesday: Microsoft opravil 570 chyb

Microsoft vydal červencové úterní záplaty (Patch Tuesday) pro rok 2026, které řeší rekordních 570 bezpečnostních zranitelností. Jde o zdaleka největší měsíční balík oprav v historii společnosti, který téměř ztrojnásobil dosavadní rekord z předchozího měsíce.

Podle serveru BleepingComputer balík obsahuje 59 chyb s hodnocením critical, z toho drtivou většinu tvoří chyby umožňující vzdálené spuštění kódu. Microsoft už týden předem varoval, že počet oprav výrazně poroste, protože začal využívat systém pro vyhledávání zranitelností poháněný umělou inteligencí, který má chyby v kódu Windows odhalovat dříve než útočníci.

Nejnaléhavější položky představují dvě zero-day zranitelnosti, které už útočníci aktivně zneužívají. První z nich, CVE-2026-56155 (CVSS 7,8), je chyba umožňující eskalaci oprávnění ve službě Active Directory Federation Services (AD FS) způsobená nedostatečnou granularitou řízení přístupu, která autorizovanému lokálnímu útočníkovi umožňuje získat administrátorská oprávnění.

Kromě zero-day zranitelností balík opravuje kritické chyby umožňující vzdálené spuštění kódu mimo jiné v Microsoft Office, SharePointu, SQL Serveru, Windows DHCP Serveru, Hyper-V, Windows Media Foundation a klientovi Vzdálené plochy.

Rusky mluvící aktér UAT-11795 trojanizuje WebEx a Zoom

Finančně motivovaný, rusky mluvící útočník, kterého Cisco Talos sleduje pod označením UAT-11795, trojanizuje instalátory oblíbeného softwaru s cílem krást přihlašovací údaje a kryptoměny obětem ve Spojených státech a v Evropě.

Podle výzkumu, který Cisco Talos zveřejnil 16. července probíhá kampaň minimálně od června 2025. Telemetrická data ukazují, že se infekce koncentrují v USA, přičemž menší skupiny obětí byly pozorovány také v Německu, Rumunsku a Venezuele.

Útočníci nasazují jako zbraň trojanizované instalátory legitimních aplikací, mezi které patří MobaXterm, Cisco WebEx, Zoom, DBeaver a FACEIT.

Přestože výzkumníci nedokázali s jistotou potvrdit počáteční vektor infekce, domnívají se, že škodlivé soubory jsou pravděpodobně doručovány technikou sociálního inženýrství ClickFix, při níž je oběť přiměna spustit příkaz, který nenápadně stáhne a spustí škodlivě upravený HTA soubor prostřednictvím systémového mshta.exe.

Tento soubor stáhne trojanizovaný NSIS instalátor obsahující Python prostředí a zkompilovaný Python loader maskovaný jako licenční soubor (LICENSE.txt). Loader pomocí XOR dešifruje a spustí vestavěný Python backdoor, který Talos nazývá Starland RAT.

Po spuštění Starland RAT nejprve ověří, zda neběží v prostředí sandboxu, poté si zajistí perzistenci prostřednictvím naplánované úlohy s názvem PythonLauncher-{náhodný} a zástupce ve složce Po spuštění a pokusí se zvýšit svá oprávnění pomocí UAC.

Následně provádí rozsáhlý průzkum. Shromažďuje hardwarové ID, velikost RAM, procesor, operační systém, název počítače, region, veřejnou IP adresu a nainstalované antivirové produkty, spolu s údaji z Active Directory, jako jsou řadiče domény a oprávnění oběti v doméně. Malware pořídí snímek plochy a vyčísluje více než 40 kryptoměnových peněženek, ať už desktopových, nebo v podobě rozšíření prohlížeče, přičemž vše připraví do zašifrovaného JSON payloadu odesílaného na řídicí C2 server.

Zajímavé je, že pokud je napevno zakódovaná C2 adresa nedostupná, RAT se dotáže smart kontraktu na blockchainu Polygon, který vrátí XOR-zašifrovanou záložní doménu.