Критична уязвимост wp2shell в ядрото на WordPress застрашава над 500 милиона сайта

Изследователи от Searchlight Cyber разкриха критична уязвимост в самото ядро на WordPress, наречена wp2shell, която позволява на неоторизиран нападател да изпълни произволен код върху сайта — без парола, без акаунт и без нужда от инсталиран плъгин. Пропускът засяга потенциално над 500 милиона сайта по света, а екипът на WordPress.org пусна спешните версии 6.9.5 и 7.0.2 на 17 юли 2026 г. и започна принудително автоматично обновяване на всички засегнати инсталации.
Какво представлява пропускът
wp2shell всъщност е верига от две уязвимости, а не една, и точно затова е толкова опасна. Атаката комбинира SQL injection в компонента WP_Query с грешка в обработката на маршрутите в REST API, за да стигне до пълно отдалечено изпълнение на код (RCE).
Проблемът се крие в batch крайната точка на REST API — /wp-json/batch/v1. Тя е предвидена да обработва няколко под-заявки в един пакет. Заради объркване в маршрутизирането нападателят може да заобиколи проверките за автентикация и да вкара зловредни SQL параметри, а оттам — да поеме контрол над сайта и базата данни под него.
Двата пропуска се проследяват с два отделни идентификатора:
- CVE-2026-63030 — грешката в batch маршрута на REST API, оценена като критична (CVSS 9.8).
- CVE-2026-60137 — улесняващата SQL injection в ядрото.
За разлика от повечето пробиви, тук не се изисква валиден акаунт или потребителско взаимодействие. Анонимна HTTP заявка към стандартна инсталация — без нито един плъгин — е достатъчна. Именно затова експертите подчертават, че неоторизирани SQL injection и RCE уязвимости в самото ядро на WordPress са рядкост, но и изключително тежки, когато се появят.
Кои версии са засегнати
Уязвимият код се появява за първи път във WordPress 6.9, който излезе на 2 декември 2025 г. По-старите версии не са изложени на пълната верига:
| Версии | Статус | 6.9.5 / 7.0.2 |
|---|---|---|
| ≤ 6.8.5 | Незасегнати от RCE | Безопасни |
| 6.9.0 – 6.9.4 | Пълна RCE верига | Уязвими |
| 7.0.0 – 7.0.1 | Пълна RCE верига | Уязвими |
Поправените издания са 6.9.5, 7.0.2, както и допълнителна кръпка 6.8.6 за по-старите клонове и 7.1 Beta 2 за тестовия канал. Ако сайтът ви работи на 6.9.x или 7.0.x, приемете го за уязвим, докато не потвърдите обновяването.
Как атакуващите могат да я използват
Сценарият е прост и точно затова тревожен. Нападателят изпраща изработена заявка към /wp-json/batch/v1 или еквивалентния ?rest_route=/batch/v1, заобикаля проверката за права и внедрява SQL, който в крайна сметка води до изпълнение на код. Оттам следва пълна компрометация: качване на web shell, кражба на данни от базата, добавяне на администраторски акаунти или използване на сървъра за по-нататъшни атаки.
Searchlight Cyber умишлено задържа техническите детайли, за да даде време на защитниците, но по мрежата вече се появиха proof-of-concept експлойти и първи опити за реални атаки. С други думи — прозорецът за спокойствие е затворен. Автоматизираните ботове масово сканират за уязвими сайтове, точно както при ransomware атаката, спряла производството във Fairlife.
Какво трябва спешно да направят администраторите
Първата и най-важна стъпка е обновяването. WordPress.org предприе необичайната мярка да форсира автоматичното обновяване до всички засегнати инсталации, но не разчитайте сляпо на това — проверете ръчно версията си в Табло → Обновявания и се уверете, че сте на 6.9.5, 7.0.2 или по-нова.
Ако по някаква причина не можете да обновите веднага, блокирайте анонимния достъп до batch крайната точка на ниво web сървър или WAF: пътищата /wp-json/batch/v1 и ?rest_route=/batch/v1. Това е временна мярка, не замяна на кръпката.
Няколко допълнителни препоръки:
- Проверете дали автоматичните обновявания на ядрото са включени (
WP_AUTO_UPDATE_CORE). - Прегледайте логовете за подозрителни заявки към
batch/v1, нови администраторски акаунти или непознати файлове. - Ако откриете следи от компрометация, третирайте сайта като пробит: сменете пароли и ключове, възстановете от чиста резервна копие.
Контекст
Случаят идва в момент, в който автоматизираното откриване на уязвимости набира скорост от двете страни на барикадата — както показва и отвореният от Capital One инструмент VulnHunter, който търси експлоатируеми пропуски преди хакерите. WordPress захранва огромна част от уеб пространството, което го прави постоянна цел. Добрата новина е, че за разлика от много плъгин уязвимости, тази е в ядрото — а екипът реагира с принудително обновяване в рамките на часове. Лошата е, че мащабът е безпрецедентен. Обновете сега.
Официалните бележки и потвърждението за пропуска можете да намерите в изследването на Searchlight Cyber и анализа на Rapid7.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google