TGViewer
WordPress Digest WordPress Digest @wordpress_digest · 2.17K subscribers
Post #7630 1.27K
WP2Shell: удалённое выполнение кода в ядре WordPress

Если у вас WordPress 6.9.0–6.9.4 или 7.0.0–7.0.1, отложите чтение и проверьте версию. WordPress выпустил патчи 6.9.5, 7.0.2 и 6.8.6, а компании Patchstack, Hexastrike и WatchTowr уже видят реальные атаки.

Баг в ядре, а не в плагине: CVE-2026-63030 — путаница маршрутов в
/wp-json/batch/v1
, которая работает вместе с CVE-2026-60137, SQL-инъекцией в параметре
author__not_in
. На стоковой установке это даёт удалённое выполнение кода без авторизации.

WordPress.org включил принудительные автообновления, но я бы не доверял автоматике вслепую: запустите
wp core version
, обновитесь вручную и проверьте логи на обращения к
/wp-json/batch/v1
.

👉️ https://tproger.ru/news/wp2shell-hakery-atakuyut-kriticheskie-uyazvimosti-wordpress

#wordpress #security

🦄 WordPress Digest - Подписаться
  • ❤ 1
More from @wordpress_digest
  1. Sep 18, 2026В WordPress появится автоматизированная проверка плагинов Разработчики WordPress запускают…
  2. Sep 16, 2026LLM-wiki: второй мозг для вашего ИИ Предлагаю практическое руководство по созданию «второг…
  3. Sep 15, 2026Совет директоров уволил основателя WordPress — через 48 часов он вернулся Совет директоров…
  4. Sep 9, 2026Пыхник’26 — целая неделя PHP! С 28 сентября по 2 октября пройдёт Пыхник’26 — онлайн-конфер…
  5. Sep 8, 2026🚀 Вышел ReCrawler 1.1.0 Начал добавлять в ReCrawler новые фичи и одна, про которую много…
  6. Sep 8, 2026Миллионам сайтов на WordPress угрожает уязвимость в плагине для резервного копирования В п…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →