Миллионы веб-сайтов подвергаются непрерывным атакам.




Тем, кто управляет сайтом на WordPress, следует как можно скорее обновить его. Разработчики популярной системы управления контентом (CMS) недавно исправили две критические уязвимости в системе безопасности, которые, согласно новым данным, уже активно эксплуатируются. Хотя многие установки WordPress уже получили патчи, по данным отчета TechCrunch (открывается в новом окне), до 90 миллионов веб-сайтов могут оставаться уязвимыми.

Речь идет об уязвимостях CVE-2026-60137 (открывается в новом окне) и CVE-2026-63030 (открывается в новом окне). В комбинации они позволяют злоумышленникам в рамках атаки под названием wp2shell внедрять собственный код и выполнять его на уязвимых экземплярах.

Причина CVE-2026-60137, согласно описанию, заключается в некорректной очистке параметра "author__not_in" в компоненте WP_Query. CVE-2026-63030, в свою очередь, основана на ошибке путаницы маршрутов (Route Confusion) в REST API WordPress.

BSI бьет тревогу

В совокупности злоумышленники могут использовать обе уязвимости без предварительной аутентификации для SQL-инъекций — и это в стандартной конфигурации WordPress, совершенно независимо от каких-либо дополнительно установленных плагинов, которые, как известно, чаще страдают от проблем безопасности.

Федеральное ведомство по безопасности в информационной технике (BSI) также опубликовало 18 июля предупреждение об wp2shell и лежащих в его основе уязвимостях (открывается в новом окне). Согласно этому предупреждению, уязвимыми считаются версии WordPress с 6.8.0 по 6.8.5 (только CVE-2026-60137), с 6.9.0 по 6.9.4, с 7.0.0 по 7.0.1, а также бета-версия 7.1. Патчи были предоставлены в версиях 6.8.6, 6.9.5, 7.0.2 и 7.1 beta2 (открывается в новом окне).

В обновлении своего сообщения BSI пишет, что за последние несколько дней в сети появилось несколько PoC-эксплойтов (Proof of Concept) (открывается в новом окне), с помощью которых можно использовать обе уязвимости. Как сообщает Securityweek со ссылкой на нескольких исследователей безопасности (открывается в новом окне), уже были замечены некоторые попытки эксплуатации.

До 90 миллионов экземпляров все еще уязвимы

Большинство установок WordPress уже были автоматически обновлены до исправленных версий. Администраторам, учитывая текущие атаки, следует своевременно проверить, защищены ли их системы, и при необходимости принять меры.

Исследователь безопасности Адам Куэс, который, по его словам, обнаружил wp2shell с помощью ИИ, предоставил онлайн-инструмент (открывается в новом окне), с помощью которого можно легко определить, уязвим ли указанный веб-сайт. Под инструментом также можно найти защитные обходные пути, которые администраторы могут применить в качестве альтернативы патчам.

По данным текущей статистики (открывается в новом окне), WordPress во всем мире служит основой для работы более 600 миллионов веб-порталов. Эксперты по безопасности на основе экстраполяции оценивают, что около 15% из них, то есть почти 90 миллионов экземпляров, все еще уязвимы для wp2shell. Хотя большая часть всех установок WordPress уже была исправлена, поверхность для атак остается очень большой.

Мы открываем наше новое сообщество для новых участников! Хотите общаться с другими ИТ-экспертами на свои темы в конструктивной и уважительной атмосфере? Присоединяйтесь и регистрируйтесь!