Mastodon Mastodon Mastodon Mastodon

Ланцюжок wp2shell: експлуатація CVE-2026-63030 та CVE-2026-60137 у WordPress

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Дві критичні вразливості в WordPressCVE-2026-63030 і CVE-2026-60137 — активно експлуатуються зловмисниками в зв’язці, що отримала кодову назву wp2shell. Ланцюжок дає змогу неавтентифікованому атакувальнику досягти віддаленого виконання коду (RCE) на стандартній інсталяції WordPress без плагінів, що призводить до повної компрометації сайту. За даними Wiz, на момент публікації CVE близько 60% організацій, які використовують WordPress, мали принаймні один вразливий екземпляр, а 25% з них були доступні з інтернету. Усі адміністратори WordPress версій 6.8 і вище мають негайно застосувати патчі та провести аудит на наявність ознак компрометації.

Технічна анатомія ланцюжка wp2shell

Експлойт поєднує дві вразливості в єдиний ланцюжок атаки, що виконується одним HTTP-запитом:

  • CVE-2026-60137 — точка входу. За даними дослідників, це помилка маршрутизації (route confusion) в пакетному endpoint REST API WordPress. Вона дає змогу обійти автентифікацію та викликати внутрішні обробники без перевірки прав доступу. Вразливість присутня починаючи з WordPress 6.8.
  • CVE-2026-63030 — SQL injection, що виникає через некоректну санітизацію параметра author__not_in у WP_Query, коли неперевірені дані передаються плагіном або темою. Це дозволяє модифікувати SQL-запит і отримати несанкціонований доступ до даних. Компонент RCE, за даними Cloudflare, зачіпає версії починаючи з WordPress 6.9 і працює лише за відсутності постійного об’єктного кешу (persistent object cache).

Принципова небезпека wp2shell у тому, що атака не потребує попередніх умов: ні встановлених плагінів, ні специфічної конфігурації, ні облікових даних. Вразливою є стандартна інсталяція WordPress будь-якої версії, випущеної з грудня 2025 року. Технічні подробиці експлойта наразі не розкриваються через критичну серйозність проблеми.

Показово, що, за даними Searchlight Cyber, ланцюжок експлойтів було виявлено з використанням моделі OpenAI GPT 5.6 Solin за 10 годин роботи. Це твердження походить з єдиного джерела й не підтверджене незалежно, однак саме по собі порушує серйозні питання щодо ролі генеративного ШІ в пошуку вразливостей нульового дня.

Масштаби експлуатації та постексплуатаційна активність

Численні джерела підтверджують активну експлуатацію в дикій природі. За телеметрією KEVIntel, з експлуатацією CVE-2026-63030 пов’язані 13 унікальних IP-адрес зі Швейцарії, Німеччини, Великої Британії, Індонезії, Литви, Нідерландів і Сінгапуру. Дослідники watchTowr повідомляють про десятки тисяч спроб експлуатації, зафіксованих їхніми honeypot-пастками після публікації публічного експлойта.

Дослідники Wiz зафіксували такі дії атакувальників після успішної експлуатації:

  • Завантаження шкідливих плагінів
  • Перелічення користувачів і збирання імен та адрес електронної пошти адміністраторів
  • Атаки типу Local File Inclusion (LFI) для вилучення облікових даних бази даних і ключів автентифікації
  • Доступ до панелі адміністратора з успішною автентифікацією
  • Завантаження мінімального PHP вебшелу для забезпечення віддаленого виконання коду

Паралельно спостерігається масове сканування без подальшої експлуатації, що вказує на опортуністичні кампанії з виявлення вразливих цілей поряд із легітимним скануванням безпеки. На момент публікації дослідники Wiz не зафіксували латерального переміщення або ексфільтрації даних, але продовжують моніторинг.

Інструменти атакувальників

Серед використаного інструментарію відзначено вебшел обсягом 150 КБ, замаскований під легітимний плагін безпеки WordPress під назвою CMSmap. За наявними даними, це повнофункціональна платформа атаки з підтримкою керування файлами, доступу до бази даних, сканування портів, пакетної ін’єкції коду та кількох модулів підвищення привілеїв, включно з експлуатацією MySQL UDF. Варто зазначити, що ці дані не підкріплені прямим первинним джерелом у доступних матеріалах.

Також зафіксовано випадки розгортання фальшивих плагінів WordPress для виконання коду та завантаження вторинних інструментів. Щонайменше в одному випадку атакувальник неодноразово намагався встановити Overlord RATтроян віддаленого доступу, написаний мовою Go.

Оцінка впливу

Масштаб потенційної шкоди визначається кількома факторами. WordPress залишається найпоширенішою CMS у світі, а ланцюжок wp2shell не потребує ані плагінів, ані спеціальних налаштувань — вразлива базова інсталяція. Дані Wiz про 60% організацій з вразливими екземплярами слід інтерпретувати з застереженням: це телеметрія одного хмарного провайдера, яка може не відображати картину для всіх розгортань WordPress. Втім, навіть з урахуванням цього масштаб проблеми залишається значним.

Відсутність підтвердженої ексфільтрації даних на цей момент не повинна заспокоювати: створення бекдор-акаунтів адміністраторів і встановлення вебшелів — це закріплення доступу, який може бути монетизовано пізніше через вимагання, дефейс, розсилання спаму або використання скомпрометованих серверів як інфраструктури для подальших атак.

Рекомендації щодо реагування

Пріоритет реагування — негайний. Рекомендовані дії:

  1. Оновіть WordPress до останньої версії з виправленнями. Якщо оновлення наразі неможливе — увімкніть постійний об’єктний кеш (persistent object cache), що, за даними Cloudflare, блокує вектор RCE для CVE-2026-63030.
  2. Проведіть аудит навіть після патча. Перевірте список адміністраторів на наявність невідомих облікових записів. Перегляньте встановлені плагіни на предмет підозрілих або невідомих елементів, особливо з назвою CMSmap або нетиповим розміром.
  3. Перевірте файлову систему на наявність PHP-файлів у нестандартних розташуваннях, зокрема мінімальних вебшелів і файлів, що з’явилися після дати публікації вразливостей.
  4. Проведіть ротацію секретів: якщо є підозра на компрометацію, змініть паролі всіх адміністраторів, ключі автентифікації WordPress (AUTH_KEY, SECURE_AUTH_KEY та інші у wp-config.php) й облікові дані бази даних.
  5. Перевірте журнали на аномальні запити до REST API, особливо до пакетного endpoint, а також на запити з параметром author__not_in.

Факт активної масової експлуатації wp2shell за нульових попередніх умов для атаки робить цей ланцюжок вразливостей однією з найнебезпечніших загроз для екосистеми WordPress за останні роки. Патч і аудит на ознаки компрометації — це не послідовні, а паралельні завдання: оновлення без перевірки на вже встановлені бекдори залишає атакувальникам збережений доступ до системи.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.