WP2Shell: хакеры атакуют критические уязвимости WordPress
Разработчики WordPress включили принудительные автообновления из-за цепочки уязвимостей WP2Shell. Разбираем, какие версии под угрозой и что делать администраторам.
Новости TprogerЕсли ваш сайт работает на WordPress 6.9.x или 7.0.x — проверьте версию прямо сейчас. 17 июля 2026 года WordPress выпустил экстренные обновления 6.9.5, 7.0.2 и 6.8.6, закрывающие критическую цепочку уязвимостей WP2Shell. Уже через несколько дней после релиза патчей компании Patchstack, Hexastrike и WatchTowr зафиксировали реальные атаки: злоумышленники получают полный контроль над сайтами без учётной записи и без установленных плагинов.
Ключевые выводы
WP2Shell — цепочка CVE-2026-63030 и CVE-2026-60137 в ядре WordPress.
Под угрозой полного удалённого выполнения кода: WordPress 6.9.0–6.9.4 и 7.0.0–7.0.1.
Атака работает без авторизации на стоковой установке без плагинов и тем.
WordPress.org применил редкую меру — принудительные автообновления для уязвимых версий.
Решение: обновиться до 6.9.5, 7.0.2 или 6.8.6 и проверить журналы доступа.
Что такое WP2Shell
WP2Shell — это комбинация двух багов в ядре WordPress, а не в стороннем плагине или теме. CVE-2026-63030 связана с путаницей маршрутов в пакетном endpoint REST API /wp-json/batch/v1. CVE-2026-60137 — SQL-инъекция в параметре author__not_in компонента WP_Query. По отдельности они серьёзны, вместе дают удалённое выполнение кода от анонимного пользователя.
Какие версии под угрозой
Полная цепочка RCE работает на WordPress 6.9.0–6.9.4 и 7.0.0–7.0.1. SQL-инъекция CVE-2026-60137 также присутствует в ветке 6.8.0–6.8.5, но там она не превращается в удалённый шелл, поскольку REST API batch endpoint появился только в 6.9. Исправления — версии 6.9.5, 7.0.2 и 6.8.6.
Масштаб угрозы
По официальной статистике WordPress, уязвимые версии установлены на более чем 400 миллионах сайтов. Исследователь Дэниэл Кард проанализировал выборку около 3500 площадок и оценил долю уязвимых экземпляров менее чем в 15%. Даже при такой оценке речь идёт о десятках миллионах потенциальных жертв.
Что делать
- Проверить версию WordPress в админ-панели или через WP-CLI.
- Обновиться до 6.9.5, 7.0.2 или 6.8.6 в зависимости от текущей ветки.
- Убедиться, что принудительное автообновление действительно применилось.
- Проверить журналы доступа на обращения к
/wp-json/batch/v1. - Если обновление невозможно срочно — временно заблокировать endpoint
/wp-json/batch/v1на WAF.
Часто задаваемые вопросы
Можно ли атаковать сайт без плагинов?
Да. Уязвимость находится в ядре WordPress, поэтому атака работает на стоковой установке без установленных плагинов и тем.
Помогут ли принудительные автообновления?
Да, но с оговоркой. Принудительные обновления не сработают, если администратор ранее отключил автообновления или сайт уже был скомпрометирован до прихода патча.
Где проверить свою версию?
Компания Searchlight Cyber запустила бесплатный чекер wp2shell.com. Также версию можно посмотреть в консоли администратора или через WP-CLI командой wp core version.
Кто обнаружил уязвимости?
CVE-2026-63030 нашёл Адам Кьюс из Searchlight Cyber (исследовательская команда Assetnote). CVE-2026-60137 — исследователи TF1T, dtro и haongo.
Выводы
Атака не требует предварительных условий и может быть использована анонимным пользователем на стоковой установке WordPress без плагинов.
WP2Shell — редкий случай, когда уязвимость затрагивает ядро CMS, а не стороннее расширение. WordPress.org пошёл на нехарактерный шаг — принудительную доставку патчей, — что говорит о серьёзности угрозы. Если вы администратор сайта на WordPress, обновление до актуальных версий — приоритетная задача.
Источник: Slashdot (цитирует TechCrunch).