Обсудить проект

Коротко опишите задачу — этого достаточно для первого контакта.

Radar · Безопасность · 4 октября 2026

WordPress wp2shell: активная эксплуатация pre-auth RCE — обновить ядро срочно

Цепочка CVE-2026-63030 + CVE-2026-60137 позволяет неавторизованному атакующему добиться удалённого выполнения кода на WordPress 6.9.0–6.9.4 и 7.0.0–7.0.1. Эксплуатация подтверждена, уязвимости входят в CISA KEV; исправления доступны.

Что произошло

Что изменилось

На 4 октября 2026 года риск wp2shell остаётся актуальным для не обновлённых WordPress-сайтов. WordPress закрыл две уязвимости ядра 17 июля: REST API batch route confusion CVE-2026-63030 и SQL injection CVE-2026-60137. В WordPress 6.9.x и 7.0.x они объединяются в pre-auth RCE-цепочку. После раскрытия появились публичные PoC, несколько исследовательских команд подтвердили эксплуатацию в интернете, а CISA включила обе CVE в каталог Known Exploited Vulnerabilities.

Кого касается

Где это имеет практический эффект

Полная RCE-цепочка затрагивает WordPress 6.9.0–6.9.4 и 7.0.0–7.0.1. WordPress 6.8.0–6.8.5 затронут CVE-2026-60137, но не всей цепочкой wp2shell. Исправления выпущены в 6.8.6, 6.9.5 и 7.0.2; версии до 6.8, по данным WordPress, этими двумя уязвимостями не затронуты. Сайты на более новых актуальных security-релизах не требуют отдельного срочного действия именно по этому сигналу.

Что проверить

Практические шаги

  1. Проверить версии WordPress на всех поддерживаемых сайтах, включая резервные, тестовые и редко используемые инсталляции.
  2. Если установлены WordPress 6.9.0–6.9.4 или 7.0.0–7.0.1 — обновить немедленно до актуального поддерживаемого релиза; минимально исправленные версии для этих веток — 6.9.5 и 7.0.2.
  3. Для WordPress 6.8.0–6.8.5 обновиться как минимум до 6.8.6 либо перейти на актуальную поддерживаемую ветку.
  4. После обновления проверить журналы веб-сервера, список администраторов, плагины, темы и недавно изменённые файлы. При признаках атаки считать сайт потенциально скомпрометированным и проводить отдельное расследование.
  5. Если обновление временно невозможно, ограничить неаутентифицированный доступ к REST batch endpoint как аварийную меру, но не считать это заменой обновлению ядра.
Связанное направление NIC-SEOВсе сигналы Radar

Первичный источник

WordPress — 7.0.2 Security Release

WordPress — 7.0.2 Security Release · CVE2026-63030CVE2026-60137CISAKEV

Radar фиксирует событие и практический следующий шаг. Перед изменениями проверяйте актуальную документацию первичного источника.

NIC SEO Radar

Сигнал полезен, когда понятен следующий шаг

Мы отделяем факт события от интерпретации и связываем его с конкретной проверкой сайта или инфраструктуры.