THEVOS
Рекомендации по безопасности

Полный обзор проблем безопасности WordPress — RCE без аутентификации в ядре «wp2shell» и череда захватов учётных записей администратора (июль 2026)

Автор THEVOS 編集部· 2026-07-25 ·3 мин чтения ·666
Полный обзор проблем безопасности WordPress — RCE без аутентификации в ядре «wp2shell» и череда захватов учётных записей администратора (июль 2026)

В июле 2026 года в экосистеме WordPress, которую использует значительная часть веба по всему миру, произошла редкая по масштабу череда инцидентов безопасности. В частности, в самом ядре WordPress была обнаружена уязвимость, позволяющая удалённое выполнение кода (RCE) без учётной записи, для которой выпустили экстренный патч, а в популярных плагинах одна за другой раскрылись изъяны, приводящие к полному захвату учётной записи администратора. Разбираем самую суть.

1. wp2shell — удалённое выполнение кода без аутентификации в ядре WordPress

Это ядро всей ситуации. Речь идёт о цепочке из двух уязвимостей, позволяющей злоумышленнику без учётной записи добраться до базы данных сайта и полностью захватить контроль над ним; ей дали имя «wp2shell». Особенно опасно то, что затронута даже чистая установка вообще без единого плагина.

  • CVE-2026-63030 (Critical) — из-за путаницы в batch-маршруте REST API проверка прав нейтрализуется, что через SQL-инъекцию приводит к удалённому выполнению кода. (Сообщил: Adam Kues / Assetnote)
  • CVE-2026-60137 (High) — SQL-инъекция, которая изначально была доступна только вошедшим в систему пользователям, в сочетании с изъяном выше становится достижимой без аутентификации.

Затронутые версии и патчи

Версия WordPressВлияниеВерсия с патчем
6.9обе уязвимости6.9.5
7.0обе уязвимости7.0.2
6.8только CVE-2026-601376.8.6
7.1 betaобе уязвимости7.1 beta2
ниже 6.8не затронуто

Патчи были выпущены 17–18 июля 2026 года, и WordPress задействовал даже принудительное автоматическое обновление, однако реальные атаки наблюдались сразу после публикации. Patchstack заблокировал более 65 тысяч попыток атак с более чем 1500 IP-адресов, при этом были зафиксированы установка веб-шеллов и создание скрытых учётных записей администратора-бэкдора.

Меры реагирования — немедленно обновитесь до 6.9.5 / 7.0.2 / 6.8.6 или выше. Если немедленное применение патча затруднительно, рекомендуется временно заблокировать на WAF пути /wp-json/batch/v1 и ?rest_route=/batch/v1 (это может повлиять на часть штатного функционала).

2. Череда захватов учётных записей администратора в плагинах — злоупотребление сбросом пароля

По стечению обстоятельств в нескольких популярных плагинах одновременно вскрылись критические изъяны одного и того же типа. Функция восстановления и сброса пароля без проверки доверяет указанному злоумышленником адресу электронной почты, из-за чего атакующий без аутентификации перехватывает ссылку для сброса пароля учётной записи администратора и захватывает её. Все нижеперечисленные имеют CVSS 9.8 (максимальный уровень).

  • miniOrange OAuth SSO — CVE-2026-57807. Затронуты все версии 38.5.8 и ниже, обход аутентификации (злоупотребление восстановлением пароля). Раскрыто 9 июля.
  • Kirki (Freeform Page Builder) — CVE-2026-8206. Затронуты версии 6.0.0–6.0.6, исправлено в 6.0.7. Оказались уязвимы около 150 тысяч сайтов, реальные атаки продолжаются.
  • Burst Statistics — CVE-2026-8181. Обход аутентификации с выдачей себя за администратора. Раскрыто 8 мая.

3. Ландшафт уязвимостей WordPress в 2026 году

Помимо отдельных инцидентов, тревогу вызывает сама тенденция. С начала 2026 года уязвимости плагинов WordPress раскрываются более чем по 250 в неделю, из них 43% можно эксплуатировать без аутентификации, а 23% остаются без патча даже спустя 30 дней после публикации. Больно и то, что расхожее представление «ядро безопасно, достаточно опасаться только плагинов» разбилось об этот RCE в ядре.

Что нужно сделать прямо сейчас (чек-лист)

  • Немедленно обновить ядро WordPress до последней версии безопасности (6.9.5 / 7.0.2 / 6.8.6+)
  • Провести сплошную проверку всех используемых плагинов — особенно немедленно обновить miniOrange OAuth SSO, Kirki и Burst Statistics при их использовании
  • Проверить, не добавились ли в список учётных записей администратора неизвестные учётные записи
  • Просканировать файлы сайта на предмет незнакомых плагинов, тем и веб-шеллов
  • Пересмотреть систему автоматических обновлений, WAF и регулярного резервного копирования

Несколько слов в завершение

Многоязычная CMS «VosCMS» от THEVOS продолжает внимательно следить за подобными проблемами экосистемы и будет регулярно собирать и передавать новости безопасности в категории «Рекомендации по безопасности» этого блога. Какой бы платформой вы ни пользовались, советуем сегодня же проверить состояние обновлений.

Источники: Wordfence, Patchstack, Help Net Security, The Hacker News, BleepingComputer, Orca Security (июль 2026).

Поделиться LINE X Facebook

Комментарии (0)

Пока нет комментариев. Оставьте первый.

Похожие записи

THEVOS
Главная Главная Услуги Создание сайтов Веб-хостинг Почтовый сервис Доменный сервис Решения Решение VosCMS Решение для магазина Решение TMS Решение AI Hanes Решение для бронирования Решение для подбора в ночной индустрии Сообщество Объявления Свободный форум Вопросы FAQ Витрина Блог Связаться
Войти Зарегистрироваться