WordPress je 17. srpnja izdao hitne zakrpe za dvije povezane ranjivosti poznate pod nazivom WP2Shell. Ranjivosti, označene kao CVE‑2026‑60137 i CVE‑2026‑63030, otkrili su različiti istraživački timovi, pri čemu je Adam Kues iz Assetnote / Searchlight Cyber opisao kombinaciju REST API batch‑ruta i SQL injekcije koja omogućuje daljinsko izvršavanje koda. NVD je ocijenila CVE‑2026‑60137 kao visokorizičnu SQL injekciju, dok je CVE‑2026‑63030 dobila kritičnu ocjenu s 9,8 bodova prema WPScan‑ovom sustavu. Verzije WordPressa 6.9.0‑6.9.4 i 7.0.0‑7.0.1 ostale su ranjive na cijeli lanac iskorištavanja, a napad ne zahtijeva nikakve dodatke niti prethodnu autentifikaciju. Više sigurnosnih tvrtki potvrdilo je da se ranjivostima već aktivno koristi, što podupire potrebu za hitnim ažuriranjem nezakrpanih instalacija.