wp2shell: связка из двух дыр в WordPress даёт удалённый код без авторизации

Две критические уязвимости WordPress под общим именем wp2shell — CVE-2026-63030 и CVE-2026-60137 — вместе дают удалённое выполнение кода без всякой авторизации. После публикации готового эксплойта число атак резко пошло вверх.

Детали

Уязвимые версии:

  • CVE-2026-60137 (SQL-инъекция) — WordPress начиная с 6.8;
  • CVE-2026-63030 (RCE) — WordPress 6.9 и выше, при условии, что не используется постоянный объектный кэш.

Связка не требует никаких предварительных условий и отрабатывает от анонимного пользователя на стоковой установке. CVE-2026-63030 — это ошибка путаницы маршрутов в batch-эндпоинте REST API, которая обходит аутентификацию. CVE-2026-60137 связана с неправильной обработкой параметра author__not_in в WP_Query.

Атакуют уже сейчас

С попытками эксплуатации связали 13 уникальных IP-адресов — из Швейцарии, Германии, Великобритании, Индонезии, Литвы, Нидерландов и Сингапура. Атакующие применяли несколько техник SQL-инъекции сразу: слепую, на основе UNION и булеву. Ловушки-honeypot компании WatchTowr зафиксировали десятки тысяч попыток эксплуатации.

Что делали после взлома:

  • загружали вредоносные плагины;
  • перебирали пользователей и собирали учётные данные администраторов;
  • проводили атаки локального включения файлов, охотясь за реквизитами базы данных;
  • разворачивали веб-шелл CMSmap (150 КБ, замаскированный под плагин безопасности);
  • пытались установить RAT Overlord;
  • создавали более 100 бэкдор-аккаунтов администраторов.

Масштаб

По данным Wiz (принадлежит Google), поначалу 60% организаций на WordPress имели уязвимые экземпляры, а 25% выставляли серверы прямо в интернет. По мере накатки патчей цифры снижаются.

Рекомендация простая: проверьте системы на новые аккаунты администраторов и подозрительные файлы — вне зависимости от того, установлен патч или нет.