Профиль: Аноним (вход | регистрация) неRU opennet.me  
The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Уязвимости в WordPress, позволяющие удалённо выполнить код на сервере

22.07.2026 12:28 (MSK)

В системе управления web-контентом WordPress, которая по приблизительной оценке используется на 500 миллионах сайтов, выявлены две уязвимости, которые в комбинации позволяют получить полный доступ к панели администратора и выполнить код с привилегиями web-сервера через отправку внешнего запроса без прохождения аутентификации. Уязвимости, которым присвоено кодовое имя wp2shell, присутствуют в основной кодовой базе WordPress и не привязаны к темам оформления или плагинам, - для атаки достаточно, чтобы сайт на базе WordPress был доступен для внешних запросов. Проблемы устранены в корректирующих обновлениях 6.8.6, 6.9.5 и 7.0.2.

В эксплоите задействованы две уязвимости: CVE-2026-60137 - позволяет без прохождении аутентификации добиться подстановки SQL-запроса из-за отсутствия должной чистки параметра "author__not_in", который может быть передан плагином или темой оформления при использовании класса WP_Query. CVE-2026-63030 - проблема с маршрутизацией запросов в пакетном режиме в REST API, которая даёт возможность эксплуатировать первую уязвимость, сформировав внутренний запрос со специально оформленным значением параметра "author__not_in" для осуществления подстановки SQL-запроса.

В сети уже зафиксирована эксплуатация уязвимостей для совершения автоматизированной массовой атаки на сайты на базе WordPress для интеграции бэкдоров и установки вредоносных плагинов. Попытки атаки можно выявить по наличию запросов "/?rest_route=/batch/v1" в логе и появлению файлов со случайным именем в каталоге "/wp-content/cache/", в случае интеграции атакующим webshell. В качестве обходного пути защиты можно заблокировать обращение через REST API "/wp-json/batch/v1", а также блокировать все запросы с параметром "rest_route=/batch/v1".

  1. Главная ссылка к новости (https://www.wordfence.com/blog...)
  2. OpenNews: Компания Cloudflare представила EmDash, альтернативу WordPress с изоляцией плагинов
  3. OpenNews: Основатель WordPress заблокировал участников, предлагавших создать форк
  4. OpenNews: Владельцы Wordpress заменили на свой форк плагин ACF, имеющий 2 млн установок
  5. OpenNews: Взлом провайдера GoDaddy, приведший к компрометации 1.2 млн клиентов WordPress-хостинга
  6. OpenNews: В WordPress 5.1.1 устранена уязвимость, позволяющая получить контроль над сайтом
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/65946-wordpress
Ключевые слова: wordpress
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (9) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.2, Аноним (2), 13:04, 22/07/2026 [ответить]  
  • +1 +/
    …мда, в удивительные времена живём. Раньше информацию с сайтов сохраняли себе на хард, потому что не всегда и везде был доступ к интернету. А теперь потому что в одночасье сайт могут сложить, а затем выяснится что webarchive никогда про него не слышал про этот сайт и ничего не сохранял.
     
  • 1.3, Аноним (3), 13:16, 22/07/2026 [ответить]  
  • +/
    ну что когда там перепишут SQL на безопасТный SafeQL?
     
     
  • 2.4, Аноним (3), 13:17, 22/07/2026 [^] [^^] [^^^] [ответить]  
  • +/
    лучше SecureQL :)
     
     
  • 3.6, Аноним (6), 13:55, 22/07/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Который на безопастном Rust?

     
     
  • 4.10, Аноним (3), 14:18, 22/07/2026 [^] [^^] [^^^] [ответить]  
  • +/
    конечно
     

  • 1.5, Аноним (6), 13:51, 22/07/2026 [ответить]  
  • –1 +/
    Иначе, WordPress не был бы WordPress'ом :)
     
  • 1.7, Kilrathi (ok), 13:57, 22/07/2026 [ответить]  
  • +/
    Хмм
    >не привязаны к темам оформления или плагинам, - для атаки достаточно,
    >чтобы сайт на базе WordPress был доступен для внешних запросов

    ..
    >добиться подстановки SQL-запроса из-за отсутствия должной чистки
    >параметра "author__not_in", который может быть передан плагином
    >или темой оформления

     
     
  • 2.9, Аноним (9), 14:09, 22/07/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Дочитайте новость до конца:

    В эксплоите задействованы две уязвимости....
    вторая уязвимость "даёт возможность сформировать внутренний запрос со специально оформленным значением параметра "author__not_in" для осуществления подстановки SQL-запроса".

     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2026 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру