
Более 500 миллионов сайтов WordPress под угрозой? Новая критически опасная уязвимость «wp2shell» позволяет полностью захватить сервер удалённо!
В одной из самых популярных в мире систем управления контентом — WordPress — обнаружена критически опасная уязвимость, получившая название «wp2shell». При успешной эксплуатации данной уязвимости злоумышленники могут без прохождения аутентификации и без использования каких-либо дополнительных плагинов выполнять на сервере произвольный код удалённо (Remote Code Execution, RCE) и получать полный контроль над веб-сайтом.
По оценкам специалистов, данная уязвимость представляет серьёзную угрозу более чем для 500 миллионов сайтов на базе WordPress. В связи с этим разработчики WordPress выпустили экстренные обновления безопасности и настоятельно призвали всех пользователей незамедлительно обновить свои системы.
Как работает уязвимость «wp2shell»?
Уязвимость возникает вследствие логической ошибки в механизме REST API Batch Route, входящем в состав WordPress Core. Этот недостаток вызывает путаницу при обработке REST API-запросов (Batch Route Confusion), что позволяет выполнить атаку типа SQL Injection. В дальнейшем цепочка эксплуатации может привести к выполнению произвольного кода на сервере (Remote Code Execution, RCE).
Наиболее тревожным является то, что для проведения атаки:
- не требуется учётная запись администратора;
- пользователю не нужно быть авторизованным в системе;
- не требуется наличие уязвимого плагина или темы (Theme);
- даже стандартная установка WordPress может оказаться достаточной для успешной эксплуатации.
Это означает, что любой уязвимый сайт WordPress, доступный из Интернета, может стать целью автоматизированных кибератак.
Какие версии затронуты?
Уязвимость затрагивает следующие версии WordPress Core:
| Версия WordPress | Статус |
|---|---|
| 6.8.5 и более ранние | Не подвержены RCE-уязвимости |
| 6.9.0 – 6.9.4 | Уязвимы |
| 7.0.0 – 7.0.1 | Уязвимы |
| 7.1 Beta | Уязвима |
Кроме того, зарегистрированы следующие идентификаторы уязвимостей:
- CVE-2026-60137 — уязвимость типа SQL Injection;
- CVE-2026-63030 — RCE-уязвимость «wp2shell».
Следует отметить, что ветка WordPress 6.8 подвержена только уязвимости SQL Injection и не содержит цепочки эксплуатации, приводящей к RCE. Эта проблема была устранена в версии 6.8.6.
Почему эта уязвимость настолько опасна?
Уязвимости класса Remote Code Execution (RCE) считаются одними из самых опасных в сфере кибербезопасности.
При успешной эксплуатации злоумышленник может:
- получить полный контроль над сервером;
- разместить Web Shell;
- установить вредоносное программное обеспечение;
- похитить или изменить базу данных;
- создать учётные записи администратора;
- изменить содержимое сайта (Deface);
- распространять вредоносный код среди посетителей сайта;
- включить сервер в состав ботнета;
- использовать сервер в качестве плацдарма для проведения атак с использованием программ-вымогателей (ransomware).
Учитывая, что WordPress широко используется миллионами государственных учреждений, образовательных организаций, средств массовой информации, платформ электронной коммерции и корпоративных веб-сайтов по всему миру, массовая эксплуатация данной уязвимости может привести к масштабным инцидентам в области кибербезопасности.
Выпущены экстренные обновления безопасности
Разработчики WordPress выпустили следующие обновлённые версии:
- WordPress 7.0.2
- WordPress 6.9.5
- WordPress 6.8.6
Эти обновления устраняют как уязвимость Remote Code Execution, так и SQL Injection.
Из-за высокой критичности проблемы команда WordPress пошла на беспрецедентный шаг и начала принудительно распространять автоматические обновления безопасности (Forced Auto Update) для большого количества затронутых сайтов. Эта экстренная мера направлена на защиту максимально возможного числа ресурсов без необходимости ожидать ручной установки обновлений администраторами.
Что делать, если обновление невозможно установить сразу?
В некоторых организациях немедленное обновление системы может быть невозможно. В таких случаях специалисты рекомендуют временно принять следующие меры защиты:
- временно ограничить доступ анонимных пользователей к REST API;
- заблокировать конечные точки /wp-json/batch/v1 и ?rest_route=/batch/v1 с помощью Web Application Firewall (WAF);
- осуществлять постоянный мониторинг журналов сервера;
- анализировать подозрительные запросы к REST API.
Однако специалисты подчёркивают, что данные меры являются лишь временным решением и не могут заменить установку официальных обновлений безопасности.
Рекомендации для организаций
Эксперты в области кибербезопасности рекомендуют организациям, использующим инфраструктуру WordPress:
- незамедлительно обновить WordPress Core до последней безопасной версии;
- включить функцию автоматического обновления;
- активировать правила обнаружения атак на REST API в системах WAF и IDS/IPS;
- защитить учётные записи администраторов с помощью многофакторной аутентификации (MFA);
- удалить неиспользуемые плагины и темы;
- регулярно анализировать журналы сервера;
- проводить регулярный аудит веб-приложений на наличие уязвимостей.
Обнаруженная уязвимость «wp2shell» уже оценивается как одна из наиболее опасных уязвимостей, когда-либо выявленных в WordPress Core за последние годы. Её наиболее тревожной особенностью является возможность эксплуатации без аутентификации, без использования дополнительных плагинов и даже на стандартной установке WordPress.
Учитывая, что WordPress является основой миллионов веб-сайтов по всему миру, данная уязвимость потенциально может стать причиной масштабных кибератак. Поэтому всем организациям и администраторам сайтов настоятельно рекомендуется как можно скорее установить официальные обновления безопасности, применить временные меры защиты при необходимости и обеспечить постоянный мониторинг инфраструктуры WordPress.



