TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • flag Russian
    Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Региональные подборки Тематические подборки Платные каналы Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
  • Продвижение
    Реклама через Яндекс Бизнес Реклама в каналах через TGStat Agency Реклама на сайте TGStat.ru
WMX | Web & API Security

21 Jul, 11:30

Открыть в Telegram Поделиться Пожаловаться

⚡️wp2shell: как две CVE ведут к полному захвату WordPress-сайта

В середине июля исследователи безопасности раскрыли критическую цепочку уязвимостей WordPress (wp2shell). Спустя считанные дни после публикации PoC были зафиксированы первые попытки её эксплуатации. 

Комбинация CVE-2026-63030 и CVE-2026-60137 позволяет злоумышленнику перейти от обычного HTTP-запроса к полному контролю над сайтом. 

Суть проблемы

В состав wp2shell входят две ошибки в ядре WordPress:
● CVE-2026-63030 позволяет обходить ограничения REST API;
● CVE-2026-60137 позволяет вмешиваться в SQL-запросы к базе данных.

По отдельности они умеренно опасны, но в сочетании становятся критическими для безопасности:
Bypass REST API → SQLi → компрометация пользователей, включая админа → RCE.

Детально: 
1️⃣В WordPress есть механизм, который позволяет отправлять несколько API-вызовов в одном HTTP-запросе (batching). Каждый вызов   должен проверяться отдельно, но из-за ошибки часть проверок выполняется некорректно. Так возникает CVE-2026-63030, когда злоумышленник может создать запрос таким образом, чтобы обойти внутренние проверки и получить доступ к внутренним API-механизмам.

2️⃣В этот момент подключается CVE-2026-60137 – возможность выполнения SQL-инъекции, которая труднореализуема извне. Но поскольку злоумышленник уже обошел ограничения REST API, у него появляются привилегии для удалённой эксплуатации уязвимости. В итоге он получает содержимое базы данных и может использовать скомпрометированную учетную запись администратора WordPress.

3️⃣Финальным шагом атаки может быть RCE (удаленное выполнение кода), так как администратор WordPress имеет возможность устанавливать плагины и загружать PHP-код. 

Чем это грозит?

Успешная атака ведет к:
🔘захвату административного доступа;
🔘установке веб-шеллов и вредоносных плагинов;
🔘краже данных пользователей;
🔘размещению фишинговых страниц и дальнейшему развитию атаки.

Кто под ударом?

Владельцы WordPress версий:
❌ 6.9.0–6.9.4
❌7.0.0–7.0.1

Особенно высокие риски у компаний с большим количеством WordPress-сайтов, хостинг-провайдеров и веб-студий.

Что делать?
✔️Провести инвентаризацию WordPress-ресурсов.
✔️Немедленно установить обновления безопасности.
✔️Проверить логи на признаки компрометации.
✔️Использовать WAF для виртуального патчинга и блокирования попыток эксплуатации.

🟧В частности, WMX ПроWAF уже детектирует данную цепочку атак и обеспечивает защиту от эксплуатации wp2shell.

310 0 7 5
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot