Критический RCE-баг wp2shell в WordPress Core позволяет удаленно выполнять код на чисты... — 20 июля 2026 г. в 07:03:34.959
Критический RCE-баг wp2shell в WordPress Core позволяет удаленно выполнять код на чистых сайтах без авторизации Привет! В самом ядре WordPress обнаружена критическая цепочка уязвимостей, получившая название wp2shell. Злоумышленники могут удаленно выполнить произвольный код (RCE) с помощью всего одного анонимного HTTP-запроса. Дыра сидит в "движке", поэтому под удар попадают даже дефолтные сборки без единого установленного плагина. 👨💻 Атака wp2shell объединяет две уязвимости с официальными идентификаторами: логическую ошибку в пакетной маршрутизации REST API (CVE-2026-63030, появилась в версии 6.9) и классическую SQL-инъекцию в параметре author__not_in класса WP_Query (CVE-2026-60137, тянется с версии 6.8). Из-за ошибки парсинга пакетных запросов анонимный вызов проскакивает мимо списков разрешений API и подменяет обработчик, что позволяет хакеру передать вредоносную строку в базу данных и развернуть полноценный RCE. 💬 Опасность жестко разделена по версиям: версии WordPress с 6.8.0 по 6.8.5 подвержены только SQL-инъекции (полный RCE там провернуть нельзя), а вот версии 6.9.0–6.9.4 и 7.0.0–7.0.1 уязвимы для полной цепочки неавторизованного выполнения кода. Есть важный нюанс: по данным Cloudflare, цепочка RCE срабатывает только на сайтах, где не используется постоянный объектный кэш (Redis или Memcached). Но поскольку в дефолтной установке его нет - большинство новых сайтов уязвимы "из коробки". ⚙️ Разработчики WordPress уже запустили принудительные автообновления безопасности (патчи вышли в версиях 6.9.5 и 7.0.2). Если вы отключали автоматические апдейты в конфигурации - срочно обновитесь вручную. В качестве временного фикса (до наката патча) можно заблокировать на уровне WAF запросы к /wp-json/batch/v1 и rest_route=/batch/v1, либо временно отключить WP REST API для неавторизованных пользователей. P.S. Полноценный рабочий эксплойт уже выложен на GitHub, поэтому массовое сканирование интернета ботнетами начнется в ближайшие часы. Тот случай, когда обновлять CMS нужно прямо сейчас, не откладывая на выходные. 🤖Бесплатный ChatGPT

