WordPress wp2shell RCE под активна атака

Критична RCE верига в WordPress Core се експлоатира активно в момента. Наречена "wp2shell", тя позволява на неоторизирани нападатели да поемат контрол над стандартни инсталации на WordPress 6.9 и 7.0. Без плъгини, без специална конфигурация, без нужда от идентификационни данни. Ето какво трябва да знаете.

Ако поддържате WordPress сайт и не сте го обновили през последните 72 часа, спрете каквото правите и сложете пача. Сериозно.

Изследователи по сигурността от Searchlight Cyber откриха верига от две уязвимости в WordPress Core, която позволява на неоторизирани нападатели напълно да поемат уебсайт. Без специални плъгини. Без странни конфигурации. Просто стандартна WordPress инсталация на версии 6.9.x преди 6.9.5 или 7.0.x преди 7.0.2. Нарекоха я wp2shell и името ви казва всичко необходимо.

Какво всъщност се случва

Веригата работи по следния начин. CVE-2026-63030 (CVSS 9.8, критична) е REST API уязвимост от тип batch-route confusion, която позволява на нападателя напълно да заобиколи ауторизацията. Комбинирайте това с CVE-2026-60137, SQL инжекция през параметъра author__not_in, и получавате път за отдалечено изпълнение на код, който не изисква никакви идентификационни данни за задействане.

Диаграма на веригата за експлоатация на wp2shell, показваща потока на атака CVE-2026-63030 и CVE-2026-60137

Няколко proof-of-concept експлойта вече са публични в GitHub. Екипът на Wiz потвърди активна експлоатация в реални условия, включително качване на злонамерени плъгини и достъп до административния панел. Те установиха още, че 60% от организациите са имали уязвими инстанции по време на проверката. В момента тече широкомащабно сканиране за идентифициране на уязвими цели. VulnCheck е потвърдил повече от две дузини уникални PoC-та, насочени към wp2shell, към 19 юли.

WordPress активира принудителни автоматични обновления за засегнатите инсталации. Но ако някога сте управлявали WordPress сайт, знаете, че авто-обновленията не винаги достигат до всяка инстанция. Персонализирани настройки, управлявани хостове, които забавят пускането, и сайтове с изключени автоматични обновления са лесна плячка.

Защо тази е различна

Виждаме WordPress уязвимости постоянно. Повечето изискват уязвим плъгин или специфична конфигурация. Тази не изисква. Тя е в Core. Тя е преди ауторизация. И нападателите активно я въоръжават.

Cloudflare внедри WAF правила за всички планове, включително безплатния, което е солидна предпазна мрежа, ако сте зад техния прокси. Но WAF правилата могат да бъдат заобиколени. Единственото истинско решение е пачът.

Има и безплатен скенер на wp2shell.com, ако искате да проверите дали сайтът ви е уязвим. Удобен за агенции, които управляват множество WordPress инсталации.

Какво трябва да направите веднага

Ето вашият план за действие:

  • Обновете WordPress незабавно до версия 6.9.5 или 7.0.2, в зависимост от вашия бранч
  • Проверете сайтовете си ръчно дори ако мислите, че авто-обновленията са включени. Влезте и проверете номера на версията
  • Сканирайте за индикатори на компрометиране. Потърсете непознати администраторски потребители, непознати плъгини или подозрителни файлове в wp-content/uploads/
  • Включете WAF на Cloudflare ако го използвате, или помислете за добавяне на уеб приложен firewall, ако не го използвате
  • Пуснете безплатния скенер на wp2shell.com за всеки WordPress сайт, който управлявате

Ако откриете следи от компрометиране (странни администраторски акаунти, непознати файлове, неочаквани изходящи връзки), не просто пачвайте. Приемете, че сайтът е напълно компрометиран и го възстановите от надежден архив. Нападателите оставят задни врати, които оцеляват след обновлението.

Това е един от онези моменти, в които скоростта е по-важна от перфекционизма. Експлойт кодът е публичен. Сканирането е активно. Прозорецът между "трябва да пачнем" и "трябваше да бяхме пачнали" се затваря бързо.

Не сте сигурни дали вашата WordPress среда е защитена или искате второ мнение?


Резервирайте 15-минутна проверка на сигурността
Без задължения, без продажбен разговор. Просто честен отговор къде се намирате.