Radar · Безопасность · 4 октября 2026
WordPress wp2shell: активная эксплуатация pre-auth RCE — обновить ядро срочно
Цепочка CVE-2026-63030 + CVE-2026-60137 позволяет неавторизованному атакующему добиться удалённого выполнения кода на WordPress 6.9.0–6.9.4 и 7.0.0–7.0.1. Эксплуатация подтверждена, уязвимости входят в CISA KEV; исправления доступны.
Что произошло
Что изменилось
На 4 октября 2026 года риск wp2shell остаётся актуальным для не обновлённых WordPress-сайтов. WordPress закрыл две уязвимости ядра 17 июля: REST API batch route confusion CVE-2026-63030 и SQL injection CVE-2026-60137. В WordPress 6.9.x и 7.0.x они объединяются в pre-auth RCE-цепочку. После раскрытия появились публичные PoC, несколько исследовательских команд подтвердили эксплуатацию в интернете, а CISA включила обе CVE в каталог Known Exploited Vulnerabilities.
Кого касается
Где это имеет практический эффект
Полная RCE-цепочка затрагивает WordPress 6.9.0–6.9.4 и 7.0.0–7.0.1. WordPress 6.8.0–6.8.5 затронут CVE-2026-60137, но не всей цепочкой wp2shell. Исправления выпущены в 6.8.6, 6.9.5 и 7.0.2; версии до 6.8, по данным WordPress, этими двумя уязвимостями не затронуты. Сайты на более новых актуальных security-релизах не требуют отдельного срочного действия именно по этому сигналу.
Что проверить
Практические шаги
- Проверить версии WordPress на всех поддерживаемых сайтах, включая резервные, тестовые и редко используемые инсталляции.
- Если установлены WordPress 6.9.0–6.9.4 или 7.0.0–7.0.1 — обновить немедленно до актуального поддерживаемого релиза; минимально исправленные версии для этих веток — 6.9.5 и 7.0.2.
- Для WordPress 6.8.0–6.8.5 обновиться как минимум до 6.8.6 либо перейти на актуальную поддерживаемую ветку.
- После обновления проверить журналы веб-сервера, список администраторов, плагины, темы и недавно изменённые файлы. При признаках атаки считать сайт потенциально скомпрометированным и проводить отдельное расследование.
- Если обновление временно невозможно, ограничить неаутентифицированный доступ к REST batch endpoint как аварийную меру, но не считать это заменой обновлению ядра.
Первичный источник
WordPress — 7.0.2 Security Release
WordPress — 7.0.2 Security Release · CVE2026-63030CVE2026-60137CISAKEV
Radar фиксирует событие и практический следующий шаг. Перед изменениями проверяйте актуальную документацию первичного источника.