Разработчики WordPress выпустили экстренные обновления, закрывающие цепочку уязвимостей, которая позволяет удалённо захватить сайт без авторизации. Атаки на уязвимые серверы уже зафиксированы.
Опасная цепочка получила неофициальное название wp2shell. Она объединяет ошибку маршрутизации запросов REST API CVE-2026-63030 с уязвимостью SQL-инъекции CVE-2026-60137. В результате злоумышленник может выполнить произвольный код на сервере без учётной записи и вмешательства пользователя.
Проблема затрагивает WordPress версий 6.9.0–6.9.4 и 7.0.0–7.0.1. Исправления вошли в версии 6.9.5 и 7.0.2. Для ветки 6.8 выпущена версия 6.8.6, закрывающая одну из двух уязвимостей. Более ранние версии до 6.8 этой конкретной цепочке не подвержены.
Из-за серьёзности проблемы команда WordPress включила принудительное автоматическое обновление уязвимых установок. Владельцам сайтов рекомендуется немедленно проверить установленную версию и журналы обращений к пакетным конечным точкам REST API.
WordPress призвал срочно обновить сайты из-за критической уязвимости
Источник: WordPress