Перейти к содержимому
IMOEX 1958.43 2.2%
·Технологии·20 июля 2026 г.

Security Week 2630: критическая уязвимость wp2shell в WordPress

Security Week 2630: критическая уязвимость wp2shell в WordPress

Когда речь заходит об атаках на веб-сайты под управлением CMS WordPress, чаще всего подразумеваются уязвимости в сторонних плагинах. Соответственно, и масштаб атаки ограничивается популярностью уязвимого аддона. Обнаруженная на прошлой неделе пара уязвимостей, вместе открывающих возможность для атаки wp2shell, находится в основном коде WordPress и угрожает почти всем владельцам веб-сайтов под управлением данной CMS достаточно современной версии. Конкретнее, полноценной атаке подвержены инсталляции WordPress версий 6.9.0 — 6.9.4 и 7.0.0 — 7.0.1.

Официальный бюллетень был выпущен разработчиками WordPress 17 июля. В нем предлагалось обновиться на свежевыпущенные версии 6.9.5 и 7.0.2, закрывающие проблему. Сами уязвимости получили собственные идентификаторы: CVE-2026-63030 и CVE-2026-60137. Первая представляет собой ошибку в обработчике запросов к REST API, вторая является классической SQL-инъекцией. Вместе они образуют критически опасную цепочку атаки, позволяющую полностью перехватить контроль над сервером с помощью единственного анонимного запроса.

Это отрывок статьи. Полную версию читайте на сайте источника по ссылке ниже.

Источник: Habr