În unele săptămâni amenințarea vine de la cine atacă; săptămâna asta a venit de la ce e expus. În interval de câteva zile, trei vulnerabilități separate cu CVSS 9,8 au devenit publice — fiecare în software cu o bază de instalare uriașă, fiecare oferind execuție de cod la distanță, iar una deja confirmată ca exploatată activ.
"wp2shell": WordPress core, fără autentificare
O vulnerabilitate nou dezvăluită de execuție de cod la distanță pre-autentificare în nucleul WordPress — botezată wp2shell — afectează instalările standard, fără pluginuri sau credențiale necesare. WordPress alimentează aproximativ patru din zece site-uri de pe internet, ceea ce face din acest defect genul care se industrializează în campanii de exploatare în masă în câteva zile. Dacă rulezi WordPress oriunde — inclusiv acel microsite de marketing uitat — actualizează-l acum, înainte să-l găsească scanerele pentru tine.
Și cea la care nu se așteaptă nimeni: serverele de Minecraft
CVE-2026-55010, un buffer overflow în Minecraft Bedrock Dedicated Server, are tot 9,8 cu RCE fără autentificare. Ușor de luat în râs — până îți amintești câte companii, școli și organizații rulează servere de jocuri pe hardware care împarte rețeaua cu tot restul. Infrastructura "de distracție" neadministrată e tot infrastructură.
Cum triezi o astfel de săptămână
Exact acest workflow îl automatizează Awarely Monitor: prioritizare KEV și EPSS peste NVD, EUVD și GitHub Advisories, potrivită cu inventarul tău de active, cu alerte și SLA tracking — ca o săptămână de 9,8-uri să producă o listă ordonată de sarcini, nu panică.
- KEV primul, întotdeauna: exploatarea confirmată (SharePoint) bate orice scor teoretic — patch în zile, nu în cicluri
- Expus la internet + pre-auth imediat după: combinația wp2shell de răspândire și acces fără login face exploatarea în masă o chestiune de timp
- Știi ce rulezi de fapt: lecția Minecraft — nu poți prioritiza active pe care nu le-ai inventariat niciodată
- Între timp, gruparea D1R a revendicat furt de date de la Synopsys și Bosch, iar actorii nord-coreeni continuă să țintească dezvoltatorii — zgomotul de fond nu ia pauză pentru fereastra ta de patch