Критична уязвимост в WordPress

Публични експлойти за веригата wp2shell поставят стотици милиони сайтове под непосредствен риск

Администраторите на WordPress сайтове трябва незабавно да инсталират последните актуализации, след като публично бяха публикувани експлойти за критична верига от уязвимости, позволяваща отдалечено изпълнение на код без удостоверяване.

Атаката wp2shell комбинира две уязвимости – CVE-2026-63030 и CVE-2026-60137. Те засягат WordPress Core и могат да бъдат използвани срещу стандартна инсталация без добавки и без предварителни условия за нападателя.

Две слабости превръщат WordPress в потенциална мишена

Първата уязвимост е свързана с объркване при обработката на REST API batch маршрути и е въведена с WordPress 6.9. Втората представлява SQL инжекция в параметъра author__not_in на WP_Query.

Комбинирани, двете слабости могат да осигурят пълна верига за отдалечено изпълнение на код преди удостоверяване. Засегнати са WordPress 6.9.0-6.9.4 и 7.0.0-7.0.1. Самостоятелно SQL инжекцията засяга и версии 6.8.x.

Проблемите са отстранени в WordPress 6.9.5 и 7.0.2. Поради сериозността на риска WordPress.org е активирал принудителни автоматични актуализации за засегнатите поддържани инсталации.

Публичните PoC експлойти ускоряват риска

След публикуването на експлойтите изследователи съобщават за първи признаци на атаки в реална среда. Част от публичните PoC кодове извличат хешове на пароли и позволяват последващо превземане на администраторски акаунти, докато други твърдят, че постигат изпълнение на код без предварителни идентификационни данни.

За системи, които не могат да бъдат обновени незабавно, се препоръчва временно ограничаване на анонимния REST API достъп или блокиране на конкретните уязвими маршрути чрез WAF. Тези мерки не заменят инсталирането на корекциите.

Cloudflare също е внедрила WAF защити срещу двете уязвимости, но предупреждава, че те само намаляват риска до актуализирането на системите.

e-security.bg

Подобни

CISA предупреждава за три активно експлоатирани уязвимости
7.08.2026
CISA__headpic
Уязвимост в популярния ИИ асистент tl;dv позволява достъп до служебни онлайн срещи
5.08.2026
spying-4270361_640
Активно се експлоатира нова критична уязвимост в N-able N-central
5.08.2026
thedigitalartist-anonymous-2768825_640
Критична уязвимост в JetBrains TeamCity
1.08.2026
dilsadakcaoglu-ai-generated-8411649_640
Broadcom отстрани три критични уязвимости във VMware
31.07.2026
vmware-featured-2100x1200-1
Google използва ИИ за откриване на рекорден брой уязвимости в Chrome
31.07.2026
chrome

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640