В киберподполье расшарили эксплойты для критических RCE-уязвимостей до аутентификации
wp2shell, затрагивающих ядро
WordPress. В версиях
WordPress 6.9.5 и 7.0.2 исправлена вся цепочка атак
wp2shell.
Атака
wp2shell состоит из двух уязвимостей - CVE-2026-63030 и CVE-2026-60137, которые можно объединить для выполнения удаленного кода до аутентификации в установках
WordPress версий 6.9.x и 7.0.x.
Уязвимости были
обнаружены Адамом Куэсом из Searchlight Cyber, который утверждает, что неавторизованный злоумышленник может использовать их для стандартной установки
WordPress.
Причем у этой атаки нет предварительных условий, и она может быть использована анонимным пользователем в стандартной установке
WordPress без каких-либо плагинов.
По оценкам
Searchlight Cyber, более 500 млн. сайтов используют
WordPress, что делает эту уязвимость потенциально масштабной, особенно сейчас, когда были опубликованы общедоступные PoC-эксплойты.
В связи с серьезностью уязвимостей команда безопасности
WordPress активировала принудительные автоматические обновления для всех поддерживаемых установок, работающих с затронутыми версиями, и настоятельно рекомендует владельцам сайтов немедленно обновить
WordPress до версии 7.0.2 или 6.9.5.
Проблема заключается не в одной уязвимости, а в двух независимых недостатках, которые могут объединиться в цепочку удаленного выполнения кода без аутентификации.
Первая уязвимость,
CVE-2026-63030, представляет собой уязвимость, приводящую к путанице при пакетной маршрутизации REST API, появившуюся в
WordPress 6.9. Она может быть объединена с проблемой SQL-инъекций для достижения удаленного выполнения кода.
Вторая
CVE-2026-60137 представляет собой уязвимость SQL-инъекции в author__not_inпараметре функции WP_Query.
WordPress описывает её как уязвимость SQL-инъекции высокой степени опасности, затрагивающую
WordPress 6.8 и более поздние версии.
Согласно рекомендациям
WordPress, вся цепочка удаленного выполнения кода затрагивает
WordPress версий 6.9.0-6.9.4 и
WordPress версий 7.0.0-7.0.1.
SQL-уязвимость также затрагивает
WordPress версий 6.8.0–6.8.5, но её нельзя связать с RCE, поскольку ошибка, приводящая к путанице при пакетной маршрутизации REST API, появилась лишь в
WordPress 6.9.
Searchlight Cyber в настоящее время не разглашает технические подробности, вместо этого создала
wp2shell.com, который позволяет администраторам проверить, уязвимы ли их установки
WordPress.
Организациям, не имеющим возможности немедленно обновить систему,
Searchlight Cyber рекомендует установить плагин, полностью блокирующего анонимный доступ к REST API или заблокировать /wp-json/batch/v1 и ?rest_route=/batch/v1 на уровне WAF.
Cloudflare также
объявила о развертывании защиты от обеих уязвимостей с помощью WAF на всех тарифных планах, включая бесплатные учетные записи, использующие ее платформу в качестве прокси-сервера.
По данным
Cloudflare, правила блокируют попытки использования как уязвимости SQL-инъекций (CVE-2026-60137), так и уязвимости пакетной маршрутизации REST API (CVE-2026-63030). При этом защита WAF снижает риски во время обновления системы, но не заменяет установку патчей.