🔺Уязвимость WP2Shell в WordPress Core с оценкой 9,8 по шкале CVSS — 21 июля 2026 г. в 13:20:01.556
🔺Уязвимость WP2Shell в WordPress Core с оценкой 9,8 по шкале CVSS CVE-2026-63030 в связке с CVE-2026-60137 затрагивает ядро WordPress версий 6.9.0–6.9.4 и 7.0.0–7.0.1 (SQL-инъекция CVE-2026-60137 отдельно также затрагивает ветку 6.8.0–6.8.5). Уязвимость позволяет неаутентифицированному злоумышленнику через REST API batch — эндпоинт добиться remote code execution (RCE) на стандартной установке без каких-либо плагинов. 17 июля в открытом доступе появились PoC-эксплоиты, а эксперты BI.ZОNE WAF уже зафиксировали попытки атак. Рекомендуем: • Как можно скорее обновить WordPress до версии 7.0.2 (ветка 7.0), 6.9.5 (ветка 6.9) или 6.8.6 (ветка 6.8, закрывает только SQL-инъекцию). • Проверить логи на обращения к /wp-json/batch/v1 и ?rest_route=/batch/v1, а также список пользователей WordPress — на наличие подозрительных учетных записей администраторов. Для пользователей BI.ZОNE WAF уже доступны правила, которые предотвращают попытки эксплуатации WP2Shell, а в BI.ZОNE EASM есть правила детектирования данной уязвимости.

