В ядре WordPress нашли связку из двух уязвимостей, позволяющую захватить сайт без пароля и без единого установленного плагина. Патч вышел ещё в июле, но тысячи сайтов до сих пор не обновились — и хакеры этим активно пользуются.
17 июля 2026 года команда WordPress выпустила экстренные обновления 6.9.5, 7.0.2 и 6.8.6, закрывающие критическую связку уязвимостей, которую специалисты по кибербезопасности назвали WP2Shell. Проблему обнаружила компания Searchlight Cyber — что примечательно, с помощью языковой модели GPT 5.6 Sol. Патч вышел тихо, без лишнего шума, но уже через несколько дней ситуация резко изменилась: компании Patchstack, Hexastrike и WatchTowr начали фиксировать реальные атаки на сайты, которые обновиться ещё не успели. По данным Defiant, первое сканирование, связанное с WP2Shell, произошло буквально в день выхода патча — а спустя всего 13 минут исследователи заметили попытку эксплуатации.
WP2Shell — это не одна уязвимость, а цепочка из двух. Первая, CVE-2026-63030, появилась в коде с релизом WordPress 6.9 и связана с обработкой пакетного эндпоинта REST API: из-за ошибки движок мог перепутать обработчики вложенных запросов. Вторая, CVE-2026-60137, — классическая SQL-инъекция в параметре класса WP_Query, которая тянется ещё с версии 6.8.
По отдельности эти баги менее опасны, отмечает xrust, но в связке дают неавторизованному злоумышленнику возможность удалённо выполнить произвольный код на сервере — причём на самой обычной, «чистой» установке WordPress, без каких-либо уязвимых плагинов. Уже после того как об уязвимостях стало известно публично, в сети быстро появились готовые PoC-эксплойты, а вслед за ними — и специализированные фреймворки для массовой атаки: исследователи Wiz Research отмечают в логах характерные пользовательские строки вроде wp2shell или rezwp2shell, указывающие на использование таких инструментов.
Полноценная атака с удалённым выполнением кода срабатывает на версиях WordPress 6.9.0–6.9.4 и 7.0.0–7.0.1. На более старых сборках, с 6.8.0 по 6.8.5, присутствует только уязвимость SQL-инъекции — она менее критична, но тоже позволяет злоумышленнику получить несанкционированный доступ к базе данных сайта.
Атаки уже приводят к развёртыванию веб-шеллов на скомпрометированных серверах и созданию новых учётных записей администратора — по данным исследователей, скрипт-цепочка при каждой попытке, успешной или нет, создаёт аккаунт с характерным префиксом w2s_. Правда, специалисты предупреждают: этот префикс — просто артефакт настроек по умолчанию в публичном PoC, и опытный атакующий может легко его изменить, так что полагаться на такую «сигнатуру» при поиске следов взлома не стоит.
Главная и единственная надёжная защита — обновление. Если сайт работает на WordPress 6.9.x или 7.0.x, стоит немедленно проверить версию движка в панели администратора и обновиться до 6.9.5 или 7.0.2 соответственно; для более старой ветки 6.8.x актуальна версия 6.8.6. Дополнительно рекомендуется:
— проверить список администраторов сайта на предмет незнакомых учётных записей;
— просмотреть логи сервера на аномальную активность вокруг даты обнаружения уязвимости (17 июля) и позже;
— по возможности подключить WAF (файрвол уровня приложения) — он способен блокировать типовые паттерны эксплуатации ещё до того, как запрос дойдёт до движка сайта;
— сделать резервную копию базы и файлов сайта уже после обновления, чтобы иметь точку отката в случае обнаружения признаков компрометации.
WordPress по-прежнему остаётся самой распространённой CMS в интернете — на нём работает заметная доля всех сайтов в сети, включая множество российских проектов, от блогов до интернет-магазинов. Именно поэтому уязвимости в ядре движка, а не в сторонних плагинах, представляют особую опасность: под угрозой оказываются даже минималистичные, «чистые» установки, на защиту которых владельцы часто вообще не обращают внимания, ошибочно считая, что раз плагинов мало — рисковать нечем. История с WP2Shell в очередной раз показывает: в случае с массовыми CMS промедление с обновлением безопасности измеряется не днями, а минутами до первой попытки атаки.
Источники:
Xrust: WordPress под ударом: критическая уязвимость WP2Shell уже эксплуатируется