Администраторам сайтов на WordPress пора бросить всё и проверить обновления. Для критической цепочки уязвимостей wp2shell появились публичные эксплойты, а специалисты watchTowr уже заметили первые попытки атак.
В состав wp2shell входят две ошибки в ядре WordPress — CVE-2026-63030 и CVE-2026-60137. В связке они позволяют анонимному злоумышленнику удалённо выполнить код на сервере.
Аутентификация, установленные плагины и какие-либо особые настройки ему не нужны: под ударом даже WordPress из коробки.
Первая уязвимость связана с обработкой пакетных маршрутов REST API и появилась в WordPress 6.9. Вторая представляет собой SQL-инъекцию в параметре author__not_in компонента WP_Query и затрагивает версии начиная с 6.8.
Полноценная цепочка удалённого выполнения кода работает против WordPress 6.9.0-6.9.4 и 7.0.0-7.0.1. Отдельная SQL-инъекция также присутствует в версиях 6.8.0-6.8.5, но превратить её в wp2shell там нельзя.
Проблемы исправлены в WordPress 6.9.5 и 7.0.2. Из-за серьёзности угрозы команда проекта даже принудительно включила автоматическую установку обновлений безопасности на поддерживаемых сайтах.
Несколько прототипов эксплойта уже опубликованы на GitHub. Одни извлекают хеши паролей, взламывают учётную запись администратора и загружают вредоносный плагин. Другие заявляют о выполнении кода вообще без получения административного доступа.
Cloudflare развернула правила WAF для обеих уязвимостей на всех тарифах, включая бесплатный. Но это бронежилет, а не бессмертие: защита лишь снижает риск и не заменяет обновление.
Если поставить патч немедленно невозможно, исследователи советуют временно запретить анонимный доступ к REST API либо заблокировать пакетный маршрут на уровне WAF. Но долго жить с таким пластырем не стоит — желающие проверить чужой WordPress на прочность уже вышли на охоту.












