Уязвимость wp2shell в WordPress — 21 июля 2026 г. в 07:55:53.732
Уязвимость wp2shell в WordPress В ядре WordPress выявили критическую цепочку уязвимостей wp2shell (CVE-2026-63030 и CVE-2026-60137). Суть проблемы в том, что для захвата сайта достаточно одного анонимного HTTP-запроса — при этом неважно, стоят ли плагины или нет, ведь баг находится прямо в ядре системы. Две отдельные ошибки — SQL-инъекция и сбой в пакетной обработке запросов REST API — складываются в единую цепочку, которая позволяет злоумышленнику от простого обращения к сайту дойти до запуска произвольных команд на сервере. Никакой учётной записи и никаких действий со стороны пользователя при этом не требуется. Проблема затрагивает версии, начиная с 6.8 и 6.9 соответственно. Ошибка не даёт анонимному пользователю возможность выполнить код. Чтобы воспользоваться уязвимостью, нужно передать подготовленное значение в параметр WP_Query. В WordPress 6.8 такой способ может быть реализован через тему или плагин, которые принимают небезопасные данные и включают их в запрос. В официальном описании уязвимость названа «облегчённой» версией SQL-инъекции. Из-за серьёзности угрозы команда WordPress.org 17 июля 2026 года включила принудительное автоматическое обновление — уязвимые установки должны были самостоятельно обновиться до версий 6.9.5 и 7.0.2. Однако это работает только на сайтах, где фоновые автообновления не отключены: если они выключены, патч необходимо установить вручную. Я уже обновил все свои интернет-проекты, работающие на WordPress. Если у вас ещё остались сайты на уязвимых версиях — проверьте версию и обновитесь как можно скорее, публичные эксплойты уже в открытом доступе.

