Ad
Угрозы

WordPress срочно закрывает wp2shell: эксплойты уже в сети

Маша Даровская
By Маша Даровская , IT-редактор и автор
WordPress срочно закрывает wp2shell: эксплойты уже в сети
Обложка © Anonhaven

В ядре WordPress обнаружили цепочку уязвимостей, позволяющую удалённо выполнять код на сервере без учётной записи и участия администратора. Атака получила название wp2shell. Проблема затрагивает стандартные установки WordPress 6.9 и 7.0, включая сайты без сторонних плагинов.

Исправления вошли в WordPress 6.9.5 и 7.0.2. Для ветки 6.8 выпущена версия 6.8.6, закрывающая связанную SQL-инъекцию. Команда проекта посчитала угрозу настолько серьёзной, что включила принудительное автоматическое обновление уязвимых установок.

Уязвимость wp2shell обнаружил исследователь Адам Кьюс из Searchlight Cyber. Ему удалось получить удалённое выполнение кода в базовой установке WordPress без установленных расширений. Атакующему не требуется входить в административную панель, знать пароль пользователя или убеждать владельца сайта открыть файл.

Название wp2shell объединяет две отдельные ошибки. Первая позволяет изменить запрос к базе данных. Вторая связана с обработкой пакетных запросов через программный интерфейс WordPress. Вместе они создают цепочку, которая может закончиться выполнением команд на сервере.

Для уязвимостей зарегистрированы идентификаторы:

  • CVE-2026-60137 — SQL-инъекция в механизме формирования запросов;

  • CVE-2026-63030 — ошибка обработки пакетного маршрута REST API, которая вместе с SQL-инъекцией приводит к удалённому выполнению кода.

CVE-2026-60137 находится в обработке параметра author__not_in класса WP_Query. Этот класс отвечает за получение записей, страниц и других объектов из базы данных WordPress.

Специально сформированное значение позволяет вмешаться в SQL-запрос. SQL-инъекция может использоваться для чтения закрытых данных, обхода условий запроса или извлечения информации из таблиц сайта. Отдельно эта ошибка затрагивает WordPress начиная с версии 6.8.

В WordPress 6.9 появился второй компонент цепочки — ошибка обработки пакетных маршрутов REST API. Уязвимый запрос может попасть в непредусмотренный контекст выполнения. Комбинация этой ошибки с SQL-инъекцией даёт атакующему возможность перейти от воздействия на базу данных к запуску кода на сервере.

Cloudflare уточняет, что описанный путь удалённого выполнения кода применим к установкам без постоянного объектного кеша. Вход в WordPress и действия пользователя для эксплуатации не требуются.

Удалённое выполнение кода считается одним из самых опасных типов уязвимостей. После успешной атаки злоумышленник потенциально может загрузить веб-шелл, изменить страницы, добавить администратора, внедрить перенаправления, похитить данные или использовать сервер для дальнейших атак.

Полная цепочка wp2shell работает в следующих версиях:

Ветка WordPress

Статус

Исправленная версия

ниже 6.8

Эта пара ошибок не затрагивает

Рекомендуется использовать поддерживаемую ветку

6.8.0–6.8.5

Уязвимы для SQL-инъекции

6.8.6

6.9.0–6.9.4

Уязвимы для полной цепочки wp2shell

6.9.5

7.0.0–7.0.1

Уязвимы для полной цепочки wp2shell

7.0.2

7.1 Beta 1

Уязвима для обеих ошибок

7.1 Beta 2

Исследователи первоначально не публиковали технические детали wp2shell, оставив владельцам сайтов время на установку обновлений. После выпуска исправлений на GitHub появились демонстрационные эксплойты — программы, показывающие практический способ использования уязвимости.

Реализации отличаются друг от друга. Часть кода использует SQL-инъекцию для извлечения хешей паролей WordPress. После подбора пароля администратора эксплойт входит в панель управления, загружает вредоносный плагин и запускает команду на сервере.

Другие авторы заявляют о прямом выполнении кода без подбора пароля и авторизации. Полное техническое описание оригинальной цепочки пока не опубликовано, поэтому сторонние реализации могут использовать разные промежуточные шаги.

BleepingComputer сообщил со ссылкой на компанию watchTowr о первых признаках эксплуатации уязвимостей в реальных атаках. Подробности кампаний, число пострадавших сайтов и технические индикаторы в сообщении не приводятся.

Появление готового демонстрационного кода резко упрощает массовое сканирование сайтов. Для поиска цели достаточно определить версию WordPress или отправить проверочный запрос к уязвимому маршруту.

WordPress 7.0.2 вышел 17 июля 2026 года. Релиз закрывает одну критическую проблему и одну уязвимость высокой степени опасности. Исправления также перенесли в поддерживаемые ветки 6.8 и 6.9.

Для затронутых установок активировали принудительное фоновое обновление. На сайтах, где автоматическая установка работает корректно, новая версия должна загрузиться без участия администратора.

Полагаться только на автоматический механизм не стоит. Владельцу необходимо проверить фактически установленную версию в разделе «Консоль → Обновления». На сервере с WP-CLI версию можно узнать командой: wp core version

Установка доступного обновления запускается так: wp core update

Официальный выпуск рекомендует обновить сайты немедленно.

Cloudflare получил информацию об ошибках до публичного раскрытия и подготовил два правила межсетевого экрана веб-приложений, или WAF. Одно правило распознаёт попытки SQL-инъекции, второе блокирует запросы, связанные с удалённым выполнением кода.

Защита была развёрнута 17 июля в 17:03 UTM. Она доступна платным пользователям и владельцам бесплатных тарифов при условии, что трафик сайта проходит через инфраструктуру Cloudflare.

На бесплатных тарифах правило включается через бесплатный набор защиты. Пользователям Pro, Business и Enterprise необходимо убедиться, что управляемые правила WAF активны и работают в режиме блокировки, а не простого журналирования.

WAF уменьшает вероятность успешной атаки, но не изменяет уязвимый код WordPress. Он также может не распознать модифицированный вариант запроса. Обновление ядра остаётся основным способом устранения проблемы.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.