Затронутые версии:
- полная цепочка RCE: WordPress 6.9.0–6.9.4 и 7.0.0–7.0.1
- только SQL-инъекция: WordPress 6.8.0–6.8.5
Исправлено в 6.8.6, 6.9.5 и 7.0.2 (вышли 17 июля).
⚠️ Обратите внимание! Публичный PoC появился в течение суток после раскрытия, массовая эксплуатация началась примерно через 48 часов. 21 июля обе CVE добавлены в каталог активно эксплуатируемых уязвимостей CISA. Обновление закрывает вход, но не удаляет бэкдор, установленный до патча.
Что делать прямо сейчас
1️⃣ Обновите WordPress
Консоль → Обновления. WordPress включил принудительные автообновления, но не считайте, что они точно применились – проверьте версию вручную. Проверить сайт можно на wp2shell.com.
2️⃣ Проверьте список администраторов
Первый признак взлома – не веб-шелл, а лишний администратор. Атака часто срывается на середине, а процедура зачистки у злоумышленника отрабатывает только при полном успехе – поэтому созданная учетная запись остается. Встречались логины вида
wpsvc_<hex>, wp2_<hex>, w2s_<hex>, а также адреса почты на сторонних доменах. Незнакомый администратор без единого вредоносного файла на диске – не ложное срабатывание.3️⃣ Проверьте файлы и логи
- неизвестные плагины в
wp-content/plugins/, особенно каталоги с префиксом fun-proof-- PHP-файлы в случайных путях внутри
wp-content/, не относящиеся ни к одному установленному плагину- в логах доступа: ответы HTTP 207 от
/wp-json/batch/v1, часто с тройными слешами в пути- User-Agent со строками
wp2shell или rezwp2shell (признак слабый, легко подделывается)Если нашли следы взлома
📍 Восстановитесь из резервной копии
Если есть бэкап за дату, когда сайт заведомо не был заражен, – это самый надежный вариант. Восстановитесь из него, а затем сразу обновите ядро и все компоненты. Копия, снятая уже со взломанного сайта, содержит учетную запись злоумышленника – восстановление из нее заново заражает сайт, поэтому ориентируйтесь на дату до 17 июля или до первых подозрительных записей в логах.
📍 Удалите вредоносные файлы и лишних администраторов, проверьте задачи
cron/wp-cron и измененные файлы ядра, тем и mu-plugins.📍 Смените пароли и ключи. SQL-инъекция позволяет вычитать хеши паролей из
wp_users, поэтому сброс нужен для всех учетных записей – плюс ротация API-ключей и соль-ключей в wp-config.php. Отдельно – пароли от БД, FTP и панели управления.#уязвимость #WordPress #IT #Beget #BegetCloud
