Mastodon Mastodon Mastodon Mastodon

wp2shell — цепочка уязвимостей WordPress позволяет захватить сайт без аутентификации

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Две критические уязвимости в WordPressCVE-2026-63030 и CVE-2026-60137 — активно эксплуатируются злоумышленниками в связке, получившей кодовое название wp2shell. Цепочка позволяет неаутентифицированному атакующему добиться удалённого выполнения кода (RCE) на стандартной установке WordPress без плагинов, что ведёт к полной компрометации сайта. По данным Wiz, на момент публикации CVE около 60% организаций, использующих WordPress, имели хотя бы один уязвимый экземпляр, а 25% из них были доступны из интернета. Всем администраторам WordPress версий 6.8 и выше необходимо немедленно применить патчи и провести аудит на признаки компрометации.

Техническая анатомия цепочки wp2shell

Эксплойт объединяет две уязвимости в единую цепочку атаки, выполняемую одним HTTP-запросом:

  • CVE-2026-60137 — точка входа. По данным исследователей, это ошибка маршрутизации (route confusion) в пакетном эндпоинте REST API WordPress. Она позволяет обойти аутентификацию и вызвать внутренние обработчики без проверки прав доступа. Уязвимость присутствует начиная с WordPress 6.8.
  • CVE-2026-63030 — SQL-инъекция, возникающая из-за некорректной санитизации параметра author__not_in в WP_Query, когда непроверенные данные передаются плагином или темой. Это позволяет модифицировать SQL-запрос и получить несанкционированный доступ к данным. Компонент RCE, по данным Cloudflare, затрагивает версии начиная с WordPress 6.9 и работает только при отсутствии постоянного объектного кэша (persistent object cache).

Принципиальная опасность wp2shell в том, что атака не требует предварительных условий: ни установленных плагинов, ни специфической конфигурации, ни учётных данных. Уязвима стандартная установка WordPress любой версии, выпущенной с декабря 2025 года. Технические подробности эксплойта пока не раскрыты из-за критической серьёзности проблемы.

Примечательно, что, по данным Searchlight Cyber, цепочка эксплойтов была обнаружена с использованием модели OpenAI GPT 5.6 Solin за 10 часов работы. Это утверждение исходит из единственного источника и не подтверждено независимо, однако само по себе поднимает серьёзные вопросы о роли генеративного ИИ в поиске уязвимостей нулевого дня.

Масштаб эксплуатации и постэксплуатационная активность

Множественные источники подтверждают активную эксплуатацию в дикой природе. По телеметрии KEVIntel, с эксплуатацией CVE-2026-63030 связаны 13 уникальных IP-адресов из Швейцарии, Германии, Великобритании, Индонезии, Литвы, Нидерландов и Сингапура. Исследователи watchTowr сообщают о десятках тысяч попыток эксплуатации, зафиксированных их ханипотами после публикации публичного эксплойта.

Исследователи Wiz зафиксировали следующие действия атакующих после успешной эксплуатации:

  • Загрузка вредоносных плагинов
  • Перечисление пользователей и сбор имён и адресов электронной почты администраторов
  • Атаки типа Local File Inclusion (LFI) для извлечения учётных данных базы данных и ключей аутентификации
  • Доступ к панели администратора с успешной аутентификацией
  • Загрузка минимального PHP-веб-шелла для обеспечения удалённого выполнения кода

Параллельно наблюдается массовое сканирование без последующей эксплуатации, что указывает на оппортунистические кампании по выявлению уязвимых целей наряду с легитимным сканированием безопасности. На момент публикации исследователи Wiz не зафиксировали латерального перемещения или эксфильтрации данных, но продолжают мониторинг.

Инструменты атакующих

Среди используемого инструментария отмечен веб-шелл размером 150 КБ, замаскированный под легитимный плагин безопасности WordPress под названием CMSmap. По имеющимся данным, он представляет собой полнофункциональную платформу атаки с поддержкой управления файлами, доступа к базе данных, сканирования портов, пакетной инъекции кода и нескольких модулей повышения привилегий, включая эксплуатацию MySQL UDF. Следует отметить, что эти данные не подкреплены прямым первичным источником в доступных материалах.

Также зафиксированы случаи развёртывания поддельных плагинов WordPress для выполнения кода и загрузки вторичных инструментов. Как минимум в одном случае атакующий неоднократно пытался установить Overlord RAT — троян удалённого доступа, написанный на Go.

Оценка воздействия

Масштаб потенциального ущерба определяется несколькими факторами. WordPress остаётся самой распространённой CMS в мире, а цепочка wp2shell не требует ни плагинов, ни специальных настроек — уязвима базовая установка. Данные Wiz о 60% организаций с уязвимыми экземплярами следует интерпретировать с оговоркой: это телеметрия одного облачного провайдера, которая может не отражать картину для всех развёртываний WordPress. Тем не менее даже с учётом этой поправки масштаб проблемы остаётся значительным.

Отсутствие подтверждённой эксфильтрации данных на текущий момент не должно успокаивать: создание бэкдор-аккаунтов администраторов и установка веб-шеллов — это закрепление доступа, которое может быть монетизировано позднее через вымогательство, дефейс, рассылку спама или использование скомпрометированных серверов как инфраструктуры для дальнейших атак.

Рекомендации по реагированию

Приоритет реагирования — немедленный. Рекомендуемые действия:

  1. Обновите WordPress до последней версии с исправлениями. Если обновление невозможно прямо сейчас — включите постоянный объектный кэш (persistent object cache), что, по данным Cloudflare, блокирует вектор RCE для CVE-2026-63030.
  2. Проведите аудит даже после патча. Проверьте список администраторов на наличие неизвестных учётных записей. Проверьте установленные плагины на наличие подозрительных или неизвестных элементов, особенно с именем CMSmap или нетипичным размером.
  3. Проверьте файловую систему на наличие PHP-файлов в нестандартных расположениях, особенно минимальных веб-шеллов и файлов, появившихся после даты публикации уязвимостей.
  4. Ротируйте секреты: если есть подозрение на компрометацию, смените пароли всех администраторов, ключи аутентификации WordPress (AUTH_KEY, SECURE_AUTH_KEY и другие в wp-config.php) и учётные данные базы данных.
  5. Проверьте логи на аномальные запросы к REST API, особенно к пакетному эндпоинту, и на запросы с параметром author__not_in.

Факт активной массовой эксплуатации wp2shell при нулевых предусловиях для атаки делает эту цепочку уязвимостей одной из наиболее опасных угроз для экосистемы WordPress за последние годы. Патч и аудит на признаки компрометации — не последовательные, а параллельные задачи: обновление без проверки на уже установленные бэкдоры оставляет атакующим сохранённый доступ к системе.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.