ЛЮБОПЫТСТВО

WordPress Red Alert: Обнаружена критическая уязвимость "wp2shell".“

безопасность WordPress и WP2Shell

Уязвимость “wp2shell”: более 500 миллионов сайтов WordPress подвержены риску удаленного выполнения кода (RCE).

Внезапно мир веб-дизайна и кибербезопасности потряс гром среди ясного неба. В ядре системы обнаружена критическая уязвимость. Вордпресс что ставит под угрозу безопасность более чем 500 миллионов веб-сайтов во всем мире. Известен среди экспертов как “wp2shell”, Эта уязвимость позволяет неавторизованным злоумышленникам получить полный контроль над сайтом (полностью). перенимать) без необходимости предоставления каких-либо учетных данных.

Учитывая крайне высокий уровень опасности, команда WordPress.org уже приступила к выпуску обновления. экстренные патчи, принудительно запускающие автоматические обновления.

Здесь вы найдете все, что нужно знать, и как обеспечить безопасность вашего бизнеса или интернет-магазина.

В чём заключается уязвимость “wp2shell” и почему она так опасна?

Уязвимость была обнаружена исследователем Адамом Куэсом из команды Assetnote (Searchlight Cyber). В отличие от большинства проблем безопасности, затрагивающих WordPress, которые часто связаны с устаревшими сторонними плагинами или темами, wp2shell находится непосредственно в ядре CMS..

Атака использует уязвимость, приводящую к путанице в пакетной маршрутизации. REST API Встроенный WordPress. Эта ошибка генерирует цепочку эксплойтов, которая начинается с’SQL-инъекция (SQLi) и завершается Удаленное выполнение кода (RCE) предварительная авторизация.

Проще говоря:

  • Никаких требований: Злоумышленнику не требуется учетная запись, дополнительные эксплойты или специальные настройки.

  • Отсутствие взаимодействия: Уже само наличие сайта на WordPress в сети и доступного для всех устройств делает его уязвимым.

  • Стандартная цель: Даже чистая, только что установленная версия WordPress, без каких-либо плагинов, находится под угрозой.

Эти уязвимости официально отслеживаются под двумя идентификаторами: CVE-2026-60137 (связанные с SQL-инъекциями) и CVE-2026-63030 (фактическая цепочка RCE).

Затронутые версии и обновления безопасности

Конкретные технические детали эксплойта пока не обнародованы во избежание массовой волны автоматизированных атак. нулевой день в больших масштабах). Однако нам точно известно, какие именно направления программного обеспечения задействованы:

Ветка WordPress Статус уязвимости Исправленная версия
WordPress 7.0 Уязвимость к SQL-инъекциям и удаленному выполнению кода (RCE). 7.0.2
WordPress 6.9 Уязвимость к SQL-инъекциям и удаленному выполнению кода (RCE). 6.9.5
WordPress 6.8 Уязвимость только к SQL-инъекциям (CVE-2026-60137) 6.8.6

Примечание по безопасности: Учитывая чрезвычайную серьезность ситуации, официальные каналы WordPress начали внеочередную процедуру. принудительное автоматическое обновление для всех затронутых случаев.

Как проверить безопасность вашего сайта и что с этим делать

Если вы управляете корпоративным сайтом или интернет-магазином, проверка состояния вашей CMS должна стать для вас первоочередной задачей.

1. Проверьте версию WordPress.

Перейдите в панель управления вашего сайта и убедитесь, что вы используете именно эту версию. 7.0.2, 6.9.5 или 6.8.6 (или более позднюю версию). Если вы заметили, что ваш сайт застрял на предыдущей версии, немедленно выполните ручное обновление из соответствующего раздела. Доска объявлений > Обновления.

2. Воспользуйтесь бесплатным сканером.

Команда Searchlight Cyber предоставила бесплатный инструмент сканирования. wp2shell.com чтобы в режиме реального времени проверить, по-прежнему ли ваша платформа подвержена уязвимости.

3. Временные решения (обходные пути)

Если по техническим причинам или из-за проблем с совместимостью вы не можете немедленно обновить ядро WordPress, эксперты рекомендуют сразу же применить эти экстренные фильтры (помните, что они могут ограничить некоторые функции вашего сайта):

  • Создайте свой собственный ВВС (Брандмауэр веб-приложений) для блокировки прямых запросов к конечным точкам. /wp-json/batch/v1 является ?rest_route=/batch/v1.

  • Временно установите плагин безопасности, чтобы предотвратить анонимный (неаутентифицированный) доступ к REST API.

Совет Дигиф

Столкнувшись с угрозами такого рода нулевой клик является предварительная авторизация Как и в случае с wp2shell, временных обходных путей недостаточно: тот’единственная реальная защита Это немедленное обновление..

Мы из Digife Мы всегда напоминаем нашим клиентам о том, насколько важно иметь регулярный план технического обслуживания. Если вас беспокоит безопасность вашего сайта, вы опасаетесь, что принудительные обновления могут конфликтовать с существующими плагинами, или хотите провести профессиональный аудит сервера, Свяжитесь с нашей службой технической поддержки.. Мы обеспечим безопасность вашего онлайн-бизнеса, пока не стало слишком поздно.