XRUST.ru » Новости » WordPress под ударом: критическая уязвимость WP2Shell уже эксплуатируется
Новости / Программирование

WordPress под ударом: критическая уязвимость WP2Shell уже эксплуатируется

Сегодня, 09:00 189 0 1

В ядре WordPress нашли связку из двух уязвимостей, позволяющую захватить сайт без пароля и без единого установленного плагина. Патч вышел ещё в июле, но тысячи сайтов до сих пор не обновились — и хакеры этим активно пользуются.

Что случилось

17 июля 2026 года команда WordPress выпустила экстренные обновления 6.9.5, 7.0.2 и 6.8.6, закрывающие критическую связку уязвимостей, которую специалисты по кибербезопасности назвали WP2Shell. Проблему обнаружила компания Searchlight Cyber — что примечательно, с помощью языковой модели GPT 5.6 Sol. Патч вышел тихо, без лишнего шума, но уже через несколько дней ситуация резко изменилась: компании Patchstack, Hexastrike и WatchTowr начали фиксировать реальные атаки на сайты, которые обновиться ещё не успели. По данным Defiant, первое сканирование, связанное с WP2Shell, произошло буквально в день выхода патча — а спустя всего 13 минут исследователи заметили попытку эксплуатации.

Из чего состоит атака

WP2Shell — это не одна уязвимость, а цепочка из двух. Первая, CVE-2026-63030, появилась в коде с релизом WordPress 6.9 и связана с обработкой пакетного эндпоинта REST API: из-за ошибки движок мог перепутать обработчики вложенных запросов. Вторая, CVE-2026-60137, — классическая SQL-инъекция в параметре класса WP_Query, которая тянется ещё с версии 6.8.

По отдельности эти баги менее опасны, отмечает xrust, но в связке дают неавторизованному злоумышленнику возможность удалённо выполнить произвольный код на сервере — причём на самой обычной, «чистой» установке WordPress, без каких-либо уязвимых плагинов. Уже после того как об уязвимостях стало известно публично, в сети быстро появились готовые PoC-эксплойты, а вслед за ними — и специализированные фреймворки для массовой атаки: исследователи Wiz Research отмечают в логах характерные пользовательские строки вроде wp2shell или rezwp2shell, указывающие на использование таких инструментов.

Какие версии под угрозой

Полноценная атака с удалённым выполнением кода срабатывает на версиях WordPress 6.9.0–6.9.4 и 7.0.0–7.0.1. На более старых сборках, с 6.8.0 по 6.8.5, присутствует только уязвимость SQL-инъекции — она менее критична, но тоже позволяет злоумышленнику получить несанкционированный доступ к базе данных сайта.

Атаки уже приводят к развёртыванию веб-шеллов на скомпрометированных серверах и созданию новых учётных записей администратора — по данным исследователей, скрипт-цепочка при каждой попытке, успешной или нет, создаёт аккаунт с характерным префиксом w2s_. Правда, специалисты предупреждают: этот префикс — просто артефакт настроек по умолчанию в публичном PoC, и опытный атакующий может легко его изменить, так что полагаться на такую «сигнатуру» при поиске следов взлома не стоит.

Что делать владельцам сайтов

Главная и единственная надёжная защита — обновление. Если сайт работает на WordPress 6.9.x или 7.0.x, стоит немедленно проверить версию движка в панели администратора и обновиться до 6.9.5 или 7.0.2 соответственно; для более старой ветки 6.8.x актуальна версия 6.8.6. Дополнительно рекомендуется:

— проверить список администраторов сайта на предмет незнакомых учётных записей;
— просмотреть логи сервера на аномальную активность вокруг даты обнаружения уязвимости (17 июля) и позже;
— по возможности подключить WAF (файрвол уровня приложения) — он способен блокировать типовые паттерны эксплуатации ещё до того, как запрос дойдёт до движка сайта;
— сделать резервную копию базы и файлов сайта уже после обновления, чтобы иметь точку отката в случае обнаружения признаков компрометации.

Почему это важно

WordPress по-прежнему остаётся самой распространённой CMS в интернете — на нём работает заметная доля всех сайтов в сети, включая множество российских проектов, от блогов до интернет-магазинов. Именно поэтому уязвимости в ядре движка, а не в сторонних плагинах, представляют особую опасность: под угрозой оказываются даже минималистичные, «чистые» установки, на защиту которых владельцы часто вообще не обращают внимания, ошибочно считая, что раз плагинов мало — рисковать нечем. История с WP2Shell в очередной раз показывает: в случае с массовыми CMS промедление с обновлением безопасности измеряется не днями, а минутами до первой попытки атаки.


Источники:

  1. https://xakep.ru/2026/07/21/wp2shell/
  2. https://habr.com/ru/companies/kaspersky/articles/1060812/

https://1275.ru/ioc/kriticheskaya-tsepochka-uyazvimostey-wp2shell-aktivno-ekspluatiruetsya-v-atakah-na-wordpress_32510

Xrust: WordPress под ударом: критическая уязвимость WP2Shell уже эксплуатируется



Поделится
1 0

Комментарии


Астрономы нашли объект, который нарушил научную картину вселенной
Международная группа астрономов обнаружила планетную систему настолько странную, что для описания одного из её объектов пришлось на ходу придумывать новый термин — «экзоспутник». Открытие, опубликованное в Nature, показывает: словарь, которым учёные пользовались для описания космоса последние тридцать лет, начал давать сбои. Матрёшка вместо системы Представьте матрёшку наоборот: маленькая звезда — красный карлик с массой около 40% от солнечной — держит на орбите объект куда более странный, чем планета, пишет xrust. Это коричневый карлик: тело, которое хотело стать звездой, но не набрало достаточно массы, чтобы запустить термоядерный синтез водорода в ядре. А вокруг этого несостоявшегося светила, в свою очередь, крутится ещё один объект — размером примерно с Юпитер. Систему нашли с помощью Очень большого телескопа Европейской южной обсерватории в Чили — того самого прибора, который в своё время помог зафиксировать первую экзопланету у звезды солнечного типа. На этот раз инструмент
1 659 6