Макрофотография замка сервера с трещинами и цифровым ключом

Критическая уязвимость в WordPress: атака wp2shell угрожает сайтам

Обнаружена критическая уязвимость в основном коде WordPress, позволяющая удаленно выполнить код на сервере. Атака получила название wp2shell и использует две уязвимости: в REST API и SQL-инъекцию. Под угрозой — почти все сайты на достаточно свежих версиях CMS.

Детали уязвимости

Уязвимости зарегистрированы как CVE-2026-63030 (ошибка в обработчике REST API) и CVE-2026-60137 (SQL-инъекция). Вместе они образуют цепочку, позволяющую атакующему отправить один анонимный запрос и полностью перехватить управление сервером.

Пострадавшие версии: WordPress 6.9.0 — 6.9.4 и 7.0.0 — 7.0.1. Разработчики выпустили патчи 6.9.5 и 7.0.2 17 июля. Исследователи из компании Searchlight Cyber обнаружили проблему и сообщили о ней.

«Мы не раскрываем технические детали, чтобы обезопасить пользователей», — заявили в Searchlight Cyber.

Однако из-за открытого кода WordPress анализ патчей позволил быстро выявить уязвимости, и вскоре в открытом доступе появились рабочие эксплойты.

Как защититься

Владельцам сайтов настоятельно рекомендуется немедленно обновиться до защищенных версий. Если обновление невозможно, можно использовать временные меры:

  • Установить Web Application Firewall (WAF), блокирующий запросы к уязвимому эндпоинту.
  • Полностью отключить REST API для неавторизованных пользователей.

По данным Cloudflare, атака не работает при включенном постоянном кэшировании объектов (memcached или Redis). Однако по умолчанию эта опция отключена. Cloudflare также блокирует атаки для своих клиентов с помощью WAF.

Читайте также: Что такое компьютерный вирус: виды и защита

Похожие записи