[Объявление] [Important] Advisory regarding a critical vulnerability in WordPress (wp2shell / CVE-2026-63030)
Благодарим вас за использование наших услуг.
Недавно была обнаружена критическая уязвимость в основном функционале системы управления контентом «WordPress». Эта уязвимость позволяет сторонним лицам выполнять произвольный код без необходимости аутентификации (что может привести к захвату сайта) (CVE-2026-63030, общеизвестно как "wp2shell"). Она также включает в себя уязвимость SQL-инъекции (CVE-2026-60137), которая может быть использована совместно.
Эта уязвимость не требует аутентификации/входа в систему и затрагивает все среды, использующие затронутые версии WordPress, независимо от установленных плагинов или тем. Если вы используете WordPress, пожалуйста, проверьте это незамедлительно.
Затронутые версии
- WordPress 6.9.0 — 6.9.4
- WordPress 7.0.0 — 7.0.1
- WordPress 6.8.0 — 6.8.5 (объект воздействия уязвимости SQL-инъекции)
Просьба к клиентам (Постоянные меры противодействия)
Пожалуйста, оперативно обновите ваш текущий WordPress до следующих исправленных версий или более поздних.
- 6.9.x → 5.9.5 и выше
- 7.0.x → 7.0.2 и выше
- 6.8.x → 6.8.6 и выше
※Даже если включено автоматическое обновление, пожалуйста, убедитесь в административной панели, что обновление действительно завершено.
О временных мерах со стороны поставщиков серверов
Некоторые провайдеры арендованных серверов временно блокируют связь с конечной точкой пакетного API REST (/wp-json/batch/v1), которая является вектором атаки. В результате этого плагины, темы, внешние интеграции или пользовательские функции, использующие этот API, могут временно работать некорректно. Подробности, пожалуйста, проверьте в объявлениях вашего контрактующего поставщика услуг сервера.
Для клиентов, использующих наш CMS (VosCMS)
Сайты, построенные с использованием нашей собственной CMS «VosCMS», не подвержены влиянию данной уязвимости WordPress. Используйте их без беспокойства. Если у вас возникнут вопросы относительно обновления или безопасности вашего сайта на WordPress, пожалуйста, свяжитесь с нами.
【Ссылка для справки (Внешняя ссылка)】
・Объявление Star Rental Server: https://www.star.ne.jp/news/detail.php?view_id=14373
・Пожалуйста, также ознакомьтесь с официальными объявлениями WordPress, JVN, NVD и т.д.
23 июля 2026 г.
The Boss ECO Research Institute Co., Ltd.