WordPress под ударом: критическая уязвимость WP2Shell уже эксплуатируется
В ядре WordPress нашли связку из двух уязвимостей, позволяющую захватить сайт без пароля и без единого установленного плагина. Патч вышел ещё в июле, но тысячи сайтов до сих пор не обновились — и хакеры этим активно пользуются. Что случилось 17 июля 2026 года команда WordPress выпустила экстренные обновления 6.9.5, 7.0.2 и 6.8.6, закрывающие критическую связку уязвимостей, которую специалисты по кибербезопасности назвали WP2Shell. Проблему обнаружила компания Searchlight Cyber — что примечательно, с помощью языковой модели GPT 5.6 Sol. Патч вышел тихо, без лишнего шума, но уже через несколько дней ситуация резко изменилась: компании Patchstack, Hexastrike и WatchTowr начали фиксировать реальные атаки на сайты, которые обновиться ещё не успели. По данным Defiant, первое сканирование, связанное с WP2Shell, произошло буквально в день выхода патча — а спустя всего 13 минут исследователи заметили попытку эксплуатации. Из чего состоит атака WP2Shell — это не одна уязвимость, а цепочка из