Публични експлойти за веригата wp2shell поставят стотици милиони сайтове под непосредствен риск
Администраторите на WordPress сайтове трябва незабавно да инсталират последните актуализации, след като публично бяха публикувани експлойти за критична верига от уязвимости, позволяваща отдалечено изпълнение на код без удостоверяване.
Атаката wp2shell комбинира две уязвимости – CVE-2026-63030 и CVE-2026-60137. Те засягат WordPress Core и могат да бъдат използвани срещу стандартна инсталация без добавки и без предварителни условия за нападателя.
Две слабости превръщат WordPress в потенциална мишена
Първата уязвимост е свързана с объркване при обработката на REST API batch маршрути и е въведена с WordPress 6.9. Втората представлява SQL инжекция в параметъра author__not_in на WP_Query.
Комбинирани, двете слабости могат да осигурят пълна верига за отдалечено изпълнение на код преди удостоверяване. Засегнати са WordPress 6.9.0-6.9.4 и 7.0.0-7.0.1. Самостоятелно SQL инжекцията засяга и версии 6.8.x.
Проблемите са отстранени в WordPress 6.9.5 и 7.0.2. Поради сериозността на риска WordPress.org е активирал принудителни автоматични актуализации за засегнатите поддържани инсталации.
Публичните PoC експлойти ускоряват риска
След публикуването на експлойтите изследователи съобщават за първи признаци на атаки в реална среда. Част от публичните PoC кодове извличат хешове на пароли и позволяват последващо превземане на администраторски акаунти, докато други твърдят, че постигат изпълнение на код без предварителни идентификационни данни.
За системи, които не могат да бъдат обновени незабавно, се препоръчва временно ограничаване на анонимния REST API достъп или блокиране на конкретните уязвими маршрути чрез WAF. Тези мерки не заменят инсталирането на корекциите.
Cloudflare също е внедрила WAF защити срещу двете уязвимости, но предупреждава, че те само намаляват риска до актуализирането на системите.









