TGViewer
WMX | Web & API Security WMX | Web & API Security @wmxwas · 670 subscribers
Post #335 387
⚡️wp2shell: как две CVE ведут к полному захвату WordPress-сайта

В середине июля исследователи безопасности раскрыли критическую цепочку уязвимостей WordPress (wp2shell). Спустя считанные дни после публикации PoC были зафиксированы первые попытки её эксплуатации. 

Комбинация CVE-2026-63030 и CVE-2026-60137 позволяет злоумышленнику перейти от обычного HTTP-запроса к полному контролю над сайтом. 

Суть проблемы

В состав wp2shell входят две ошибки в ядре WordPress:
● CVE-2026-63030 позволяет обходить ограничения REST API;
● CVE-2026-60137 позволяет вмешиваться в SQL-запросы к базе данных.

По отдельности они умеренно опасны, но в сочетании становятся критическими для безопасности:
Bypass REST API → SQLi → компрометация пользователей, включая админа → RCE.

Детально: 
1️⃣В WordPress есть механизм, который позволяет отправлять несколько API-вызовов в одном HTTP-запросе (batching). Каждый вызов   должен проверяться отдельно, но из-за ошибки часть проверок выполняется некорректно. Так возникает CVE-2026-63030, когда злоумышленник может создать запрос таким образом, чтобы обойти внутренние проверки и получить доступ к внутренним API-механизмам.

2️⃣В этот момент подключается CVE-2026-60137 – возможность выполнения SQL-инъекции, которая труднореализуема извне. Но поскольку злоумышленник уже обошел ограничения REST API, у него появляются привилегии для удалённой эксплуатации уязвимости. В итоге он получает содержимое базы данных и может использовать скомпрометированную учетную запись администратора WordPress.

3️⃣Финальным шагом атаки может быть RCE (удаленное выполнение кода), так как администратор WordPress имеет возможность устанавливать плагины и загружать PHP-код. 

Чем это грозит?

Успешная атака ведет к:
🔘захвату административного доступа;
🔘установке веб-шеллов и вредоносных плагинов;
🔘краже данных пользователей;
🔘размещению фишинговых страниц и дальнейшему развитию атаки.

Кто под ударом?

Владельцы WordPress версий:
❌ 6.9.0–6.9.4
❌7.0.0–7.0.1

Особенно высокие риски у компаний с большим количеством WordPress-сайтов, хостинг-провайдеров и веб-студий.

Что делать?
✔️Провести инвентаризацию WordPress-ресурсов.
✔️Немедленно установить обновления безопасности.
✔️Проверить логи на признаки компрометации.
✔️Использовать WAF для виртуального патчинга и блокирования попыток эксплуатации.

🟧В частности, WMX ПроWAF уже детектирует данную цепочку атак и обеспечивает защиту от эксплуатации wp2shell.
  • 🔥 3
  • 👍 1
  • 🤝 1
More from @wmxwas
  1. Sep 30, 2026Post #350
  2. Sep 28, 2026Post #349
  3. Sep 17, 2026Post #348
  4. Sep 9, 2026Post #347
  5. Sep 8, 2026Техническое обучение по продуктам WMX Продолжаем серию обучающих вебинаров для партнеров и…
  6. Aug 26, 2026Техническое обучение по продуктам WMX Лето подходит к концу и вот-вот стартует деловой сез…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →