Уязвимость wp2shell вылезает за пределы webroot: почему патча WordPress недостаточно и как вычистить сервер

Уязвимость wp2shell вылезает за пределы webroot: почему патча WordPress недостаточно и как вычистить сервер

В середине июля 2026 года инфраструктура сайтов на базе WordPress подверглась серьезной угрозе. Зафиксирована массовая эксплуатация новой цепочки уязвимостей, которая получила название wp2shell. Проблема обнаружена непосредственно в ядре популярной системы управления контентом. Эта уязвимость позволяет неавторизованным пользователям удаленно выполнять произвольный код (RCE) прямо на сервере, где размещен сайт.

Анатомия атаки: как работает wp2shell

Цепочка wp2shell не является одиночным багом. Она состоит из двух независимых ошибок, которые злоумышленники научились использовать вместе.

Первая часть цепочки — это уязвимость CVE-2026-60137. Она представляет собой классическую SQL-инъекцию, которая скрывается в параметре author__not_in. Этот параметр обрабатывается компонентом WP_Query — одним из базовых классов WordPress, отвечающим за запросы к базе данных.

Вторая ошибка, получившая идентификатор CVE-2026-63030, связана с механизмом пакетной обработки запросов. Сбой происходит в эндпоинте REST API по адресу /wp-json/batch/v1. Суть проблемы заключается в путанице маршрутов (route-confusion).

Комбинация этих уязвимостей делает wp2shell критической угрозой. Ошибка в пакетных REST-запросах позволяет обойти ограничения и превращает SQL-инъекцию в полноценный инструмент для захвата контроля над сервером. При этом атакующему не нужно иметь учетную запись на сайте или проходить какую-либо авторизацию. Детальные технические эксплойты исследователи пока держат в секрете, чтобы не давать хакерам готовые инструкции для новых атак.

Уязвимые версии и экстренные меры

Степень угрозы зависит от того, какая версия системы установлена на сервере. Полная цепочка, приводящая к удаленному выполнению кода, затрагивает две ветки WordPress: версии с 6.9.0 по 6.9.4, а также релизы 7.0.0 и 7.0.1.

Для более старых сайтов, работающих на версиях 6.8.0–6.8.5, риск немного иной. В этих сборках присутствует только SQL-инъекция (CVE-2026-60137), но вторая часть цепочки не работает, что спасает сервер от прямого выполнения произвольного кода через REST API.

Разработчики WordPress отреагировали на инцидент 17 июля 2026 года. В этот день были выпущены экстренные обновления безопасности: версии 6.8.6, 6.9.5 и 7.0.2. Учитывая критичность ситуации, команда WordPress применила механизм принудительных автоматических обновлений. Система сама начала устанавливать патчи на уязвимые сайты без участия администраторов. Точное число скомпрометированных ресурсов остается неизвестным.

Почему установка патча не спасает взломанный сервер

Если сайт был атакован до того, как система успела обновиться, простая установка патча уже не поможет. Атакующие активно используют wp2shell для закрепления в системе: они загружают вредоносные плагины, создают скрытые административные аккаунты и выполняют системные команды.

В 80% случаев на VPS/VDS стандартной очистки файлов и базы данных недостаточно для устранения последствий. Проблема в том, что уязвимость позволяет выполнять код на уровне операционной системы. Это значит, что вредоносные скрипты и бэкдоры выходят далеко за пределы корневой папки сайта (webroot). Злоумышленники могут модифицировать системные файлы, создавать новые процессы или менять настройки самого сервера. Требуется полная проверка серверного окружения, а не только удаление файлов внутри директории WordPress.

Источники

Отправить комментарий

Возможно, вы пропустили