⚡️wp2shell: как две CVE ведут к полному захвату WordPress-сайта — 21 июля 2026 г. в 08:33:22.308
⚡️wp2shell: как две CVE ведут к полному захвату WordPress-сайта В середине июля исследователи безопасности раскрыли критическую цепочку уязвимостей WordPress (wp2shell). Спустя считанные дни после публикации PoC были зафиксированы первые попытки её эксплуатации. Комбинация CVE-2026-63030 и CVE-2026-60137 позволяет злоумышленнику перейти от обычного HTTP-запроса к полному контролю над сайтом. Суть проблемы В состав wp2shell входят две ошибки в ядре WordPress: ● CVE-2026-63030 позволяет обходить ограничения REST API; ● CVE-2026-60137 позволяет вмешиваться в SQL-запросы к базе данных. По отдельности они умеренно опасны, но в сочетании становятся критическими для безопасности: Bypass REST API → SQLi → компрометация пользователей, включая админа → RCE. Детально: 1️⃣В WordPress есть механизм, который позволяет отправлять несколько API-вызовов в одном HTTP-запросе (batching). Каждый вызов должен проверяться отдельно, но из-за ошибки часть проверок выполняется некорректно. Так возникает CVE-2026-63030, когда злоумышленник может создать запрос таким образом, чтобы обойти внутренние проверки и получить доступ к внутренним API-механизмам. 2️⃣В этот момент подключается CVE-2026-60137 – возможность выполнения SQL-инъекции, которая труднореализуема извне. Но поскольку злоумышленник уже обошел ограничения REST API, у него появляются привилегии для удалённой эксплуатации уязвимости. В итоге он получает содержимое базы данных и может использовать скомпрометированную учетную запись администратора WordPress. 3️⃣Финальным шагом атаки может быть RCE (удаленное выполнение кода), так как администратор WordPress имеет возможность устанавливать плагины и загружать PHP-код. Чем это грозит? Успешная атака ведет к: 🔘захвату административного доступа; 🔘установке веб-шеллов и вредоносных плагинов; 🔘краже данных пользователей; 🔘размещению фишинговых страниц и дальнейшему развитию атаки. Кто под ударом? Владельцы WordPress версий: ❌ 6.9.0–6.9.4 ❌7.0.0–7.0.1 Особенно высокие риски у компаний с большим количеством WordPress-сайтов, хостинг-провайдеров и веб-студий. Что делать? ✔️Провести инвентаризацию WordPress-ресурсов. ✔️Немедленно установить обновления безопасности. ✔️Проверить логи на признаки компрометации. ✔️Использовать WAF для виртуального патчинга и блокирования попыток эксплуатации. 🟧В частности, WMX ПроWAF уже детектирует данную цепочку атак и обеспечивает защиту от эксплуатации wp2shell.

