Связка из двух уязвимостей (CVE-2026-63030 / CVE-2026-60137) позволяет злоумышленнику
без авторизации выполнить произвольный код на сайте, создать пользователя с правами администратора и загрузить веб-шелл. Плагины и особая конфигурация для эксплуатации не нужны – уязвима установка WordPress из коробки.
Затронутые версии:- полная цепочка RCE: WordPress 6.9.0–6.9.4 и 7.0.0–7.0.1
- только SQL-инъекция: WordPress 6.8.0–6.8.5
Исправлено в 6.8.6, 6.9.5 и 7.0.2 (вышли 17 июля).
⚠️ Обратите внимание! Публичный PoC появился в течение суток после раскрытия, массовая эксплуатация началась примерно через 48 часов. 21 июля обе CVE добавлены в каталог активно эксплуатируемых уязвимостей CISA. Обновление закрывает вход, но не удаляет бэкдор, установленный до патча.
Что делать прямо сейчас
1️⃣ Обновите WordPress Консоль → Обновления. WordPress включил принудительные автообновления, но не считайте, что они точно применились – проверьте версию вручную. Проверить сайт можно на
wp2shell.com.
2️⃣ Проверьте список администраторов Первый признак взлома – не веб-шелл, а лишний администратор. Атака часто срывается на середине, а процедура зачистки у злоумышленника отрабатывает только при полном успехе – поэтому созданная учетная запись остается. Встречались логины вида wpsvc_, wp2_, w2s_, а также адреса почты на сторонних доменах. Незнакомый администратор без единого вредоносного файла на диске – не ложное срабатывание.
3️⃣ Проверьте файлы и логи- неизвестные плагины в wp-content/plugins/, особенно каталоги с префиксом fun-proof-
- PHP-файлы в случайных путях внутри wp-content/, не относящиеся ни к одному установленному плагину
- в логах доступа: ответы HTTP 207 от /wp-json/batch/v1, часто с тройными слешами в пути
- User-Agent со строками wp2shell или rezwp2shell (признак слабый, легко подделывается)
Если нашли следы взлома
📍 Восстановитесь из резервной копии Если есть бэкап за дату, когда сайт заведомо не был заражен, – это самый надежный вариант. Восстановитесь из него, а затем сразу обновите ядро и все компоненты. Копия, снятая уже со взломанного сайта, содержит учетную запись злоумышленника – восстановление из нее заново заражает сайт, поэтому ориентируйтесь на дату до 17 июля или до первых подозрительных записей в логах.
📍 Удалите вредоносные файлы и лишних администраторов, проверьте задачи cron/wp-cron и измененные файлы ядра, тем и mu-plugins.
📍 Смените пароли и ключи. SQL-инъекция позволяет вычитать хеши паролей из wp_users, поэтому сброс нужен для всех учетных записей – плюс ротация API-ключей и соль-ключей в wp-config.php. Отдельно – пароли от БД, FTP и панели управления.
#уязвимость #WordPress #IT #Beget #BegetCloud