TGViewer
Beget Official Beget Official @beget_official · 10.1K subscribers
Post #547 6.56K
Связка из двух уязвимостей (CVE-2026-63030 / CVE-2026-60137) позволяет злоумышленнику без авторизации выполнить произвольный код на сайте, создать пользователя с правами администратора и загрузить веб-шелл. Плагины и особая конфигурация для эксплуатации не нужны – уязвима установка WordPress из коробки.

Затронутые версии:


- полная цепочка RCE: WordPress 6.9.0–6.9.4 и 7.0.0–7.0.1
- только SQL-инъекция: WordPress 6.8.0–6.8.5

Исправлено в 6.8.6, 6.9.5 и 7.0.2 (вышли 17 июля).

⚠️ Обратите внимание!
Публичный PoC появился в течение суток после раскрытия, массовая эксплуатация началась примерно через 48 часов. 21 июля обе CVE добавлены в каталог активно эксплуатируемых уязвимостей CISA. Обновление закрывает вход, но не удаляет бэкдор, установленный до патча.

Что делать прямо сейчас
1️⃣ Обновите WordPress


Консоль → Обновления. WordPress включил принудительные автообновления, но не считайте, что они точно применились – проверьте версию вручную. Проверить сайт можно на wp2shell.com.

2️⃣ Проверьте список администраторов


Первый признак взлома – не веб-шелл, а лишний администратор. Атака часто срывается на середине, а процедура зачистки у злоумышленника отрабатывает только при полном успехе – поэтому созданная учетная запись остается. Встречались логины вида wpsvc_<hex>, wp2_<hex>, w2s_<hex>, а также адреса почты на сторонних доменах. Незнакомый администратор без единого вредоносного файла на диске – не ложное срабатывание.

3️⃣ Проверьте файлы и логи


- неизвестные плагины в wp-content/plugins/, особенно каталоги с префиксом fun-proof-
- PHP-файлы в случайных путях внутри wp-content/, не относящиеся ни к одному установленному плагину
- в логах доступа: ответы HTTP 207 от /wp-json/batch/v1, часто с тройными слешами в пути
- User-Agent со строками wp2shell или rezwp2shell (признак слабый, легко подделывается)

Если нашли следы взлома
📍 Восстановитесь из резервной копии

Если есть бэкап за дату, когда сайт заведомо не был заражен, – это самый надежный вариант. Восстановитесь из него, а затем сразу обновите ядро и все компоненты. Копия, снятая уже со взломанного сайта, содержит учетную запись злоумышленника – восстановление из нее заново заражает сайт, поэтому ориентируйтесь на дату до 17 июля или до первых подозрительных записей в логах.

📍 Удалите вредоносные файлы и лишних администраторов, проверьте задачи cron/wp-cron и измененные файлы ядра, тем и mu-plugins.

📍 Смените пароли и ключи. SQL-инъекция позволяет вычитать хеши паролей из wp_users, поэтому сброс нужен для всех учетных записей – плюс ротация API-ключей и соль-ключей в wp-config.php. Отдельно – пароли от БД, FTP и панели управления.

#уязвимость #WordPress #IT #Beget #BegetCloud
  • ❤ 20
  • 👍 9
  • 😁 5
  • 🔥 3
  • 👎 1
More from @beget_official
  1. Sep 15, 2026Мы добавили в Managed Kubernetes две новые возможности – чтобы вы могли управлять обновлен…
  2. Sep 9, 2026Собственный сервер подходит не только для сайтов, баз данных и рабочих задач. Иногда он по…
  3. Sep 2, 2026За последние месяцы у нас накопилось довольно много обновлений в маркетплейсе готовых реше…
  4. Aug 28, 2026Как мы рассказывали ранее, с 1 сентября 2026 года вступает в силу Федеральный закон от 29.…
  5. Aug 12, 2026В маркетплейсе готовых решений для VPS теперь доступна NocoDB – no-code платформа с открыт…
  6. Aug 10, 2026Post #550
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →