Две критические уязвимости в WordPress — CVE-2026-63030 и CVE-2026-60137 — активно эксплуатируются злоумышленниками в связке, получившей кодовое название wp2shell. Цепочка позволяет неаутентифицированному атакующему добиться удалённого выполнения кода (RCE) на стандартной установке WordPress без плагинов, что ведёт к полной компрометации сайта. По данным Wiz, на момент публикации CVE около 60% организаций, использующих WordPress, имели хотя бы один уязвимый экземпляр, а 25% из них были доступны из интернета. Всем администраторам WordPress версий 6.8 и выше необходимо немедленно применить патчи и провести аудит на признаки компрометации.
Техническая анатомия цепочки wp2shell
Эксплойт объединяет две уязвимости в единую цепочку атаки, выполняемую одним HTTP-запросом:
- CVE-2026-60137 — точка входа. По данным исследователей, это ошибка маршрутизации (route confusion) в пакетном эндпоинте REST API WordPress. Она позволяет обойти аутентификацию и вызвать внутренние обработчики без проверки прав доступа. Уязвимость присутствует начиная с WordPress 6.8.
- CVE-2026-63030 — SQL-инъекция, возникающая из-за некорректной санитизации параметра
author__not_inвWP_Query, когда непроверенные данные передаются плагином или темой. Это позволяет модифицировать SQL-запрос и получить несанкционированный доступ к данным. Компонент RCE, по данным Cloudflare, затрагивает версии начиная с WordPress 6.9 и работает только при отсутствии постоянного объектного кэша (persistent object cache).
Принципиальная опасность wp2shell в том, что атака не требует предварительных условий: ни установленных плагинов, ни специфической конфигурации, ни учётных данных. Уязвима стандартная установка WordPress любой версии, выпущенной с декабря 2025 года. Технические подробности эксплойта пока не раскрыты из-за критической серьёзности проблемы.
Примечательно, что, по данным Searchlight Cyber, цепочка эксплойтов была обнаружена с использованием модели OpenAI GPT 5.6 Solin за 10 часов работы. Это утверждение исходит из единственного источника и не подтверждено независимо, однако само по себе поднимает серьёзные вопросы о роли генеративного ИИ в поиске уязвимостей нулевого дня.
Масштаб эксплуатации и постэксплуатационная активность
Множественные источники подтверждают активную эксплуатацию в дикой природе. По телеметрии KEVIntel, с эксплуатацией CVE-2026-63030 связаны 13 уникальных IP-адресов из Швейцарии, Германии, Великобритании, Индонезии, Литвы, Нидерландов и Сингапура. Исследователи watchTowr сообщают о десятках тысяч попыток эксплуатации, зафиксированных их ханипотами после публикации публичного эксплойта.
Исследователи Wiz зафиксировали следующие действия атакующих после успешной эксплуатации:
- Загрузка вредоносных плагинов
- Перечисление пользователей и сбор имён и адресов электронной почты администраторов
- Атаки типа Local File Inclusion (LFI) для извлечения учётных данных базы данных и ключей аутентификации
- Доступ к панели администратора с успешной аутентификацией
- Загрузка минимального PHP-веб-шелла для обеспечения удалённого выполнения кода
Параллельно наблюдается массовое сканирование без последующей эксплуатации, что указывает на оппортунистические кампании по выявлению уязвимых целей наряду с легитимным сканированием безопасности. На момент публикации исследователи Wiz не зафиксировали латерального перемещения или эксфильтрации данных, но продолжают мониторинг.
Инструменты атакующих
Среди используемого инструментария отмечен веб-шелл размером 150 КБ, замаскированный под легитимный плагин безопасности WordPress под названием CMSmap. По имеющимся данным, он представляет собой полнофункциональную платформу атаки с поддержкой управления файлами, доступа к базе данных, сканирования портов, пакетной инъекции кода и нескольких модулей повышения привилегий, включая эксплуатацию MySQL UDF. Следует отметить, что эти данные не подкреплены прямым первичным источником в доступных материалах.
Также зафиксированы случаи развёртывания поддельных плагинов WordPress для выполнения кода и загрузки вторичных инструментов. Как минимум в одном случае атакующий неоднократно пытался установить Overlord RAT — троян удалённого доступа, написанный на Go.
Оценка воздействия
Масштаб потенциального ущерба определяется несколькими факторами. WordPress остаётся самой распространённой CMS в мире, а цепочка wp2shell не требует ни плагинов, ни специальных настроек — уязвима базовая установка. Данные Wiz о 60% организаций с уязвимыми экземплярами следует интерпретировать с оговоркой: это телеметрия одного облачного провайдера, которая может не отражать картину для всех развёртываний WordPress. Тем не менее даже с учётом этой поправки масштаб проблемы остаётся значительным.
Отсутствие подтверждённой эксфильтрации данных на текущий момент не должно успокаивать: создание бэкдор-аккаунтов администраторов и установка веб-шеллов — это закрепление доступа, которое может быть монетизировано позднее через вымогательство, дефейс, рассылку спама или использование скомпрометированных серверов как инфраструктуры для дальнейших атак.
Рекомендации по реагированию
Приоритет реагирования — немедленный. Рекомендуемые действия:
- Обновите WordPress до последней версии с исправлениями. Если обновление невозможно прямо сейчас — включите постоянный объектный кэш (persistent object cache), что, по данным Cloudflare, блокирует вектор RCE для CVE-2026-63030.
- Проведите аудит даже после патча. Проверьте список администраторов на наличие неизвестных учётных записей. Проверьте установленные плагины на наличие подозрительных или неизвестных элементов, особенно с именем CMSmap или нетипичным размером.
- Проверьте файловую систему на наличие PHP-файлов в нестандартных расположениях, особенно минимальных веб-шеллов и файлов, появившихся после даты публикации уязвимостей.
- Ротируйте секреты: если есть подозрение на компрометацию, смените пароли всех администраторов, ключи аутентификации WordPress (AUTH_KEY, SECURE_AUTH_KEY и другие в wp-config.php) и учётные данные базы данных.
- Проверьте логи на аномальные запросы к REST API, особенно к пакетному эндпоинту, и на запросы с параметром
author__not_in.
Факт активной массовой эксплуатации wp2shell при нулевых предусловиях для атаки делает эту цепочку уязвимостей одной из наиболее опасных угроз для экосистемы WordPress за последние годы. Патч и аудит на признаки компрометации — не последовательные, а параллельные задачи: обновление без проверки на уже установленные бэкдоры оставляет атакующим сохранённый доступ к системе.