Wordfence Research and News

Blog icon
Category: Research
WP2Shell WordPress Exploit Technical Analysis and Real Attack Data
Newest

WP2Shell WordPress Exploit Technical Analysis and Real Attack Data

On July 17th, 2026, the WordPress Security Team released updates to WordPress core addressing a critical vulnerability chain that can be leveraged by unauthenticated attackers to create an administrator account and then execute code through normal administrator capabilities, such as uploading a plugin.

wp2shell Aftermath: The First Critical Unauthenticated WordPress Core RCE in Nearly a Decade

wp2shell Aftermath: The First Critical Unauthenticated WordPress Core RCE in Nearly a Decade

wp2shell is a critical unauthenticated RCE chain in WordPress Core, patched July 17, 2026.
Critical Unauthenticated Arbitrary File Deletion Vulnerability Patched in Avada Builder WordPress Plugin

Critical Unauthenticated Arbitrary File Deletion Vulnerability Patched in Avada Builder WordPress Plugin

On May 13th, 2026, we received a submission for a critical Unauthenticated Arbitrary File Deletion vulnerability in Avada Builder, a premium WordPress plugin with an estimated 1,000,000 active installations.
Attackers Actively Exploiting Sensitive Information Exposure Vulnerability in Gravity SMTP Plugin

Attackers Actively Exploiting Sensitive Information Exposure Vulnerability in Gravity SMTP Plugin

On March 30th, 2026, we publicly disclosed a Sensitive Information Exposure vulnerability in Gravity SMTP, a WordPress plugin with an estimated 100,000 active installations.
Critical Unauthenticated Remote Code Execution Vulnerability Patched in UpdraftPlus WordPress Plugin

Critical Unauthenticated Authentication Bypass Vulnerability Patched in UpdraftPlus WordPress Plugin

On June 2nd, 2026, we received a submission for a critical Unauthenticated Authentication Bypass vulnerability in UpdraftPlus, a WordPress plugin with more than 3 million active installations.
Attackers Actively Exploiting Critical Vulnerability in Everest Forms Pro Plugin

Attackers Actively Exploiting Critical Vulnerability in Everest Forms Pro Plugin

On March 30th, 2026, we publicly disclosed a critical Remote Code Execution vulnerability in Everest Forms Pro, a WordPress plugin with an estimated 4,000 active installations.
Attackers Actively Exploiting Critical Vulnerability in Burst Statistics Plugin

Attackers Actively Exploiting Critical Vulnerability in Burst Statistics Plugin

On May 13th, 2026, we publicly disclosed a critical Authentication Bypass vulnerability in Burst Statistics, a WordPress plugin with 200,000 active installations.
Unauthenticated Privilege Escalation Vulnerability Patched in Kirki WordPress Plugin

Unauthenticated Privilege Escalation Vulnerability Patched in Kirki WordPress Plugin

On May 4th, 2026, we received a submission for an Unauthenticated Privilege Escalation vulnerability in the Kirki WordPress plugin.
WP Maps Pro vulnerability lets attackers create admin accounts on 15,000 WordPress sites

15,000 WordPress Sites Affected by Administrator Account Creation Vulnerability in WP Maps Pro WordPress Plugin

On March 24th, 2026, we received a submission for an Unauthenticated Administrator Account Creation vulnerability in WP Maps Pro, a WordPress plugin with more than 15,000 sales.
How a Webmail Log File Became a Root-Level Backdoor

How a Webmail Log File Became a Root-Level Backdoor

A forensic breakdown of how an attacker turned CyberPanel's SnappyMail logging into a persistent webshell that survived every WordPress cleanup attempt.