Полный обзор проблем безопасности WordPress — RCE без аутентификации в ядре «wp2shell» и череда захватов учётных записей администратора (июль 2026)
В июле 2026 года в экосистеме WordPress, которую использует значительная часть веба по всему миру, произошла редкая по масштабу череда инцидентов безопасности. В частности, в самом ядре WordPress была обнаружена уязвимость, позволяющая удалённое выполнение кода (RCE) без учётной записи, для которой выпустили экстренный патч, а в популярных плагинах одна за другой раскрылись изъяны, приводящие к полному захвату учётной записи администратора. Разбираем самую суть.
1. wp2shell — удалённое выполнение кода без аутентификации в ядре WordPress
Это ядро всей ситуации. Речь идёт о цепочке из двух уязвимостей, позволяющей злоумышленнику без учётной записи добраться до базы данных сайта и полностью захватить контроль над ним; ей дали имя «wp2shell». Особенно опасно то, что затронута даже чистая установка вообще без единого плагина.
- CVE-2026-63030 (Critical) — из-за путаницы в batch-маршруте REST API проверка прав нейтрализуется, что через SQL-инъекцию приводит к удалённому выполнению кода. (Сообщил: Adam Kues / Assetnote)
- CVE-2026-60137 (High) — SQL-инъекция, которая изначально была доступна только вошедшим в систему пользователям, в сочетании с изъяном выше становится достижимой без аутентификации.
Затронутые версии и патчи
| Версия WordPress | Влияние | Версия с патчем |
|---|---|---|
| 6.9 | обе уязвимости | 6.9.5 |
| 7.0 | обе уязвимости | 7.0.2 |
| 6.8 | только CVE-2026-60137 | 6.8.6 |
| 7.1 beta | обе уязвимости | 7.1 beta2 |
| ниже 6.8 | не затронуто | — |
Патчи были выпущены 17–18 июля 2026 года, и WordPress задействовал даже принудительное автоматическое обновление, однако реальные атаки наблюдались сразу после публикации. Patchstack заблокировал более 65 тысяч попыток атак с более чем 1500 IP-адресов, при этом были зафиксированы установка веб-шеллов и создание скрытых учётных записей администратора-бэкдора.
Меры реагирования — немедленно обновитесь до 6.9.5 / 7.0.2 / 6.8.6 или выше. Если немедленное применение патча затруднительно, рекомендуется временно заблокировать на WAF пути /wp-json/batch/v1 и ?rest_route=/batch/v1 (это может повлиять на часть штатного функционала).
2. Череда захватов учётных записей администратора в плагинах — злоупотребление сбросом пароля
По стечению обстоятельств в нескольких популярных плагинах одновременно вскрылись критические изъяны одного и того же типа. Функция восстановления и сброса пароля без проверки доверяет указанному злоумышленником адресу электронной почты, из-за чего атакующий без аутентификации перехватывает ссылку для сброса пароля учётной записи администратора и захватывает её. Все нижеперечисленные имеют CVSS 9.8 (максимальный уровень).
- miniOrange OAuth SSO — CVE-2026-57807. Затронуты все версии 38.5.8 и ниже, обход аутентификации (злоупотребление восстановлением пароля). Раскрыто 9 июля.
- Kirki (Freeform Page Builder) — CVE-2026-8206. Затронуты версии 6.0.0–6.0.6, исправлено в 6.0.7. Оказались уязвимы около 150 тысяч сайтов, реальные атаки продолжаются.
- Burst Statistics — CVE-2026-8181. Обход аутентификации с выдачей себя за администратора. Раскрыто 8 мая.
3. Ландшафт уязвимостей WordPress в 2026 году
Помимо отдельных инцидентов, тревогу вызывает сама тенденция. С начала 2026 года уязвимости плагинов WordPress раскрываются более чем по 250 в неделю, из них 43% можно эксплуатировать без аутентификации, а 23% остаются без патча даже спустя 30 дней после публикации. Больно и то, что расхожее представление «ядро безопасно, достаточно опасаться только плагинов» разбилось об этот RCE в ядре.
Что нужно сделать прямо сейчас (чек-лист)
- Немедленно обновить ядро WordPress до последней версии безопасности (6.9.5 / 7.0.2 / 6.8.6+)
- Провести сплошную проверку всех используемых плагинов — особенно немедленно обновить miniOrange OAuth SSO, Kirki и Burst Statistics при их использовании
- Проверить, не добавились ли в список учётных записей администратора неизвестные учётные записи
- Просканировать файлы сайта на предмет незнакомых плагинов, тем и веб-шеллов
- Пересмотреть систему автоматических обновлений, WAF и регулярного резервного копирования
Несколько слов в завершение
Многоязычная CMS «VosCMS» от THEVOS продолжает внимательно следить за подобными проблемами экосистемы и будет регулярно собирать и передавать новости безопасности в категории «Рекомендации по безопасности» этого блога. Какой бы платформой вы ни пользовались, советуем сегодня же проверить состояние обновлений.
Источники: Wordfence, Patchstack, Help Net Security, The Hacker News, BleepingComputer, Orca Security (июль 2026).



Комментарии (0)
Пока нет комментариев. Оставьте первый.