Две критические уязвимости WordPress под общим именем wp2shell — CVE-2026-63030 и CVE-2026-60137 — вместе дают удалённое выполнение кода без всякой авторизации. После публикации готового эксплойта число атак резко пошло вверх.
Детали
Уязвимые версии:
- CVE-2026-60137 (SQL-инъекция) — WordPress начиная с 6.8;
- CVE-2026-63030 (RCE) — WordPress 6.9 и выше, при условии, что не используется постоянный объектный кэш.
Связка не требует никаких предварительных условий и отрабатывает от анонимного пользователя на стоковой установке. CVE-2026-63030 — это ошибка путаницы маршрутов в batch-эндпоинте REST API, которая обходит аутентификацию. CVE-2026-60137 связана с неправильной обработкой параметра author__not_in в WP_Query.
Атакуют уже сейчас
С попытками эксплуатации связали 13 уникальных IP-адресов — из Швейцарии, Германии, Великобритании, Индонезии, Литвы, Нидерландов и Сингапура. Атакующие применяли несколько техник SQL-инъекции сразу: слепую, на основе UNION и булеву. Ловушки-honeypot компании WatchTowr зафиксировали десятки тысяч попыток эксплуатации.
Что делали после взлома:
- загружали вредоносные плагины;
- перебирали пользователей и собирали учётные данные администраторов;
- проводили атаки локального включения файлов, охотясь за реквизитами базы данных;
- разворачивали веб-шелл CMSmap (150 КБ, замаскированный под плагин безопасности);
- пытались установить RAT Overlord;
- создавали более 100 бэкдор-аккаунтов администраторов.
Масштаб
По данным Wiz (принадлежит Google), поначалу 60% организаций на WordPress имели уязвимые экземпляры, а 25% выставляли серверы прямо в интернет. По мере накатки патчей цифры снижаются.
Рекомендация простая: проверьте системы на новые аккаунты администраторов и подозрительные файлы — вне зависимости от того, установлен патч или нет.