XRUST.ru » Новости » WordPress под ударом: критическая уязвимость WP2Shell уже эксплуатируется
Новости / Программирование

WordPress под ударом: критическая уязвимость WP2Shell уже эксплуатируется

4 августа 2026, 09:00 88 0 4

В ядре WordPress нашли связку из двух уязвимостей, позволяющую захватить сайт без пароля и без единого установленного плагина. Патч вышел ещё в июле, но тысячи сайтов до сих пор не обновились — и хакеры этим активно пользуются.

Что случилось

17 июля 2026 года команда WordPress выпустила экстренные обновления 6.9.5, 7.0.2 и 6.8.6, закрывающие критическую связку уязвимостей, которую специалисты по кибербезопасности назвали WP2Shell. Проблему обнаружила компания Searchlight Cyber — что примечательно, с помощью языковой модели GPT 5.6 Sol. Патч вышел тихо, без лишнего шума, но уже через несколько дней ситуация резко изменилась: компании Patchstack, Hexastrike и WatchTowr начали фиксировать реальные атаки на сайты, которые обновиться ещё не успели. По данным Defiant, первое сканирование, связанное с WP2Shell, произошло буквально в день выхода патча — а спустя всего 13 минут исследователи заметили попытку эксплуатации.

Из чего состоит атака

WP2Shell — это не одна уязвимость, а цепочка из двух. Первая, CVE-2026-63030, появилась в коде с релизом WordPress 6.9 и связана с обработкой пакетного эндпоинта REST API: из-за ошибки движок мог перепутать обработчики вложенных запросов. Вторая, CVE-2026-60137, — классическая SQL-инъекция в параметре класса WP_Query, которая тянется ещё с версии 6.8.

По отдельности эти баги менее опасны, отмечает xrust, но в связке дают неавторизованному злоумышленнику возможность удалённо выполнить произвольный код на сервере — причём на самой обычной, «чистой» установке WordPress, без каких-либо уязвимых плагинов. Уже после того как об уязвимостях стало известно публично, в сети быстро появились готовые PoC-эксплойты, а вслед за ними — и специализированные фреймворки для массовой атаки: исследователи Wiz Research отмечают в логах характерные пользовательские строки вроде wp2shell или rezwp2shell, указывающие на использование таких инструментов.

Какие версии под угрозой

Полноценная атака с удалённым выполнением кода срабатывает на версиях WordPress 6.9.0–6.9.4 и 7.0.0–7.0.1. На более старых сборках, с 6.8.0 по 6.8.5, присутствует только уязвимость SQL-инъекции — она менее критична, но тоже позволяет злоумышленнику получить несанкционированный доступ к базе данных сайта.

Атаки уже приводят к развёртыванию веб-шеллов на скомпрометированных серверах и созданию новых учётных записей администратора — по данным исследователей, скрипт-цепочка при каждой попытке, успешной или нет, создаёт аккаунт с характерным префиксом w2s_. Правда, специалисты предупреждают: этот префикс — просто артефакт настроек по умолчанию в публичном PoC, и опытный атакующий может легко его изменить, так что полагаться на такую «сигнатуру» при поиске следов взлома не стоит.

Что делать владельцам сайтов

Главная и единственная надёжная защита — обновление. Если сайт работает на WordPress 6.9.x или 7.0.x, стоит немедленно проверить версию движка в панели администратора и обновиться до 6.9.5 или 7.0.2 соответственно; для более старой ветки 6.8.x актуальна версия 6.8.6. Дополнительно рекомендуется:

— проверить список администраторов сайта на предмет незнакомых учётных записей;
— просмотреть логи сервера на аномальную активность вокруг даты обнаружения уязвимости (17 июля) и позже;
— по возможности подключить WAF (файрвол уровня приложения) — он способен блокировать типовые паттерны эксплуатации ещё до того, как запрос дойдёт до движка сайта;
— сделать резервную копию базы и файлов сайта уже после обновления, чтобы иметь точку отката в случае обнаружения признаков компрометации.

Почему это важно

WordPress по-прежнему остаётся самой распространённой CMS в интернете — на нём работает заметная доля всех сайтов в сети, включая множество российских проектов, от блогов до интернет-магазинов. Именно поэтому уязвимости в ядре движка, а не в сторонних плагинах, представляют особую опасность: под угрозой оказываются даже минималистичные, «чистые» установки, на защиту которых владельцы часто вообще не обращают внимания, ошибочно считая, что раз плагинов мало — рисковать нечем. История с WP2Shell в очередной раз показывает: в случае с массовыми CMS промедление с обновлением безопасности измеряется не днями, а минутами до первой попытки атаки.


Источники:

  1. https://xakep.ru/2026/07/21/wp2shell/
  2. https://habr.com/ru/companies/kaspersky/articles/1060812/

https://1275.ru/ioc/kriticheskaya-tsepochka-uyazvimostey-wp2shell-aktivno-ekspluatiruetsya-v-atakah-na-wordpress_32510

Xrust: WordPress под ударом: критическая уязвимость WP2Shell уже эксплуатируется



Поделится
4 0

Комментарии


Телефоны в школе запретили: как сделали то, что не получалось десять лет
К началу учебного года в США смартфон в классе окончательно превратился в контрабанду: 26 штатов ввели полный запрет на телефоны в школах «от звонка до звонка», а Лос-Анджелес пошёл ещё дальше — ограничил даже те гаджеты, которые сама школа выдаёт детям. Десять лет разговоров закончились законом Тема, конечно, не новая — про вред смартфонов для внимания школьников педагоги и психологи твердят чуть ли не с появления первого iPhone, пишет xrust. Разница в том, что раньше это были рекомендации и отдельные школьные правила, а сейчас — прямые законы штатов с конкретными формулировками, исключениями и ответственностью. По данным свежего мониторинга Education Week, как минимум 38 штатов и округ Колумбия обязали местные школьные округа так или иначе ограничивать использование телефонов учениками. Из них 26 штатов ввели полноценный запрет «от звонка до звонка» — то есть смартфон нельзя доставать вообще весь учебный день, а не только на уроках. Ещё около 19 штатов пошли по более мягкому пути:
165 14