Реклама
Меморина
Меморина
Меморина

WP2Shell: хакеры атакуют критические уязвимости WordPress

Разработчики WordPress включили принудительные автообновления из-за цепочки уязвимостей WP2Shell. Разбираем, какие версии под угрозой и что делать администраторам.

Обложка: WP2Shell: хакеры атакуют критические уязвимости WordPress

Если ваш сайт работает на WordPress 6.9.x или 7.0.x — проверьте версию прямо сейчас. 17 июля 2026 года WordPress выпустил экстренные обновления 6.9.5, 7.0.2 и 6.8.6, закрывающие критическую цепочку уязвимостей WP2Shell. Уже через несколько дней после релиза патчей компании Patchstack, Hexastrike и WatchTowr зафиксировали реальные атаки: злоумышленники получают полный контроль над сайтами без учётной записи и без установленных плагинов.

Ключевые выводы

WP2Shell — цепочка CVE-2026-63030 и CVE-2026-60137 в ядре WordPress.

Под угрозой полного удалённого выполнения кода: WordPress 6.9.0–6.9.4 и 7.0.0–7.0.1.

Атака работает без авторизации на стоковой установке без плагинов и тем.

WordPress.org применил редкую меру — принудительные автообновления для уязвимых версий.

Решение: обновиться до 6.9.5, 7.0.2 или 6.8.6 и проверить журналы доступа.

Что такое WP2Shell

WP2Shell — это комбинация двух багов в ядре WordPress, а не в стороннем плагине или теме. CVE-2026-63030 связана с путаницей маршрутов в пакетном endpoint REST API /wp-json/batch/v1. CVE-2026-60137 — SQL-инъекция в параметре author__not_in компонента WP_Query. По отдельности они серьёзны, вместе дают удалённое выполнение кода от анонимного пользователя.

Какие версии под угрозой

Полная цепочка RCE работает на WordPress 6.9.0–6.9.4 и 7.0.0–7.0.1. SQL-инъекция CVE-2026-60137 также присутствует в ветке 6.8.0–6.8.5, но там она не превращается в удалённый шелл, поскольку REST API batch endpoint появился только в 6.9. Исправления — версии 6.9.5, 7.0.2 и 6.8.6.

Масштаб угрозы

По официальной статистике WordPress, уязвимые версии установлены на более чем 400 миллионах сайтов. Исследователь Дэниэл Кард проанализировал выборку около 3500 площадок и оценил долю уязвимых экземпляров менее чем в 15%. Даже при такой оценке речь идёт о десятках миллионах потенциальных жертв.

Что делать

  1. Проверить версию WordPress в админ-панели или через WP-CLI.
  2. Обновиться до 6.9.5, 7.0.2 или 6.8.6 в зависимости от текущей ветки.
  3. Убедиться, что принудительное автообновление действительно применилось.
  4. Проверить журналы доступа на обращения к /wp-json/batch/v1.
  5. Если обновление невозможно срочно — временно заблокировать endpoint /wp-json/batch/v1 на WAF.
			# Проверка версии WordPress через WP-CLI
wp core version
		
Часто задаваемые вопросы
1
Можно ли атаковать сайт без плагинов?

Да. Уязвимость находится в ядре WordPress, поэтому атака работает на стоковой установке без установленных плагинов и тем.

2
Помогут ли принудительные автообновления?

Да, но с оговоркой. Принудительные обновления не сработают, если администратор ранее отключил автообновления или сайт уже был скомпрометирован до прихода патча.

3
Где проверить свою версию?

Компания Searchlight Cyber запустила бесплатный чекер wp2shell.com. Также версию можно посмотреть в консоли администратора или через WP-CLI командой wp core version.

4
Кто обнаружил уязвимости?

CVE-2026-63030 нашёл Адам Кьюс из Searchlight Cyber (исследовательская команда Assetnote). CVE-2026-60137 — исследователи TF1T, dtro и haongo.

Выводы

Атака не требует предварительных условий и может быть использована анонимным пользователем на стоковой установке WordPress без плагинов.
Адам КьюсSearchlight Cyber

WP2Shell — редкий случай, когда уязвимость затрагивает ядро CMS, а не стороннее расширение. WordPress.org пошёл на нехарактерный шаг — принудительную доставку патчей, — что говорит о серьёзности угрозы. Если вы администратор сайта на WordPress, обновление до актуальных версий — приоритетная задача.

Источник: Slashdot (цитирует TechCrunch).