TGViewer
T.Hunter T.Hunter @tomhunter · 14.2K subscribers
Post #3404 1.02K
👾 wp2shell: WordPress захватывают без пароля

17 июля Searchlight Cyber раскрыла wp2shell, цепочку из двух уязвимостей в ядре WordPress (CVE-2026-63030 и CVE-2026-60137). Связка дает анонимному злоумышленнику удаленное выполнение кода и полный захват сайта. Дыра в ядре, поэтому уязвим даже стоковый WordPress без плагинов.

Почему опасно:
🔻 Путаница маршрутов в batch-эндпоинте REST API открывает SQL-инъекцию в WP_Query, затем создается админ и заливается веб-шелл
🔻 Атака без предусловий: ни аккаунта, ни настроек, ни действий пользователя. Плагины безопасности и сложные пароли не спасают
🔻 Уязвимы 6.9.0-6.9.4 и 7.0.0-7.0.1. Патч вышел в день раскрытия, но за часы появились PoC и пошла эксплуатация, обе CVE в CISA KEV

Что делать:
1. Обновиться до 6.9.5 или 7.0.2. Форс-апдейт срабатывает не всегда, проверьте версию
2. До патча закрыть на WAF оба маршрута: /wp-json/batch/v1 и ?rest_route=/batch/v1
3. Threat hunting: искать лишних админов и веб-шеллы

@tomhunter
Наш канал в MAX
  • 🔥 3
  • ❤ 1
  • 😁 1
  • 😱 1
  • 💯 1
More from @tomhunter
  1. Sep 23, 2026🔐 Регулятор распространил криптозащиту на облака под госсистемы Приказ №321 от 22 августа…
  2. Sep 21, 2026🩹 Почему «патчить все» не работает За 2025 год вышло рекордные 48 000+ CVE, около 131 в д…
  3. Sep 18, 2026🪱 Shai-Hulud: npm-пакет, который заражает сам себя В сентябре 2025 npm накрыл первый само…
  4. Sep 16, 2026🔎 Час OSINT до первого пакета Пентест начинается не с эксплойта. Прежде чем отправить хот…
  5. Sep 14, 2026🤖 Shadow AI: сотрудник несёт клиентскую базу в чат-бот Менеджер копирует из CRM 200 клиен…
  6. Sep 11, 2026🏛 Приказ ФСТЭК №117 вместо №17: аттестат больше не финиш С 1 марта 2026 действует приказ…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →