Исследователи опубликовали детали уязвимости WP2Shell, которая позволяет неаутентифицированному атакующему добиться Remote Code Execution (RCE) на уязвимых версиях WordPress 👩💻
📌 Затронутые версии:
• WordPress ниже 6.8.5 - не уязвимы
• WordPress 6.9.0 – 6.9.4 - уязвимы
• WordPress 7.0.0 – 7.0.1 - уязвимы
👀 Что делать?
• Необходимо как можно скорее обновить версию CMS WordPress до версии 7.0.2 (или 6.9.5 если вы на ветке 6.9)
• Если обновиться не получиться, то можно временно заблокировать доступ к
/wp-json/batch/v1 и ?rest_route=/batch/v1 на уровне WAF ⚠️ Учитывайте что могут появиться проблемы в работе сервиса и вариант с обновлением предпочтительнее
🔗 Post:
https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-core/
🧢 s0ld13r
