TGViewer
Представляешь, Представляешь, @your_tech · 8.73K subscribers
Post #10551 1.5K

Forwarded from Веб-страница

WP2Shell: удалённое выполнение кода в ядре WordPress

Если у вас WordPress 6.9.0–6.9.4 или 7.0.0–7.0.1, отложите чтение и проверьте версию. WordPress выпустил патчи 6.9.5, 7.0.2 и 6.8.6, а компании Patchstack, Hexastrike и WatchTowr уже видят реальные атаки.

Баг в ядре, а не в плагине: CVE-2026-63030 — путаница маршрутов в /wp-json/batch/v1, которая работает вместе с CVE-2026-60137, SQL-инъекцией в параметре author__not_in. На стоковой установке это даёт удалённое выполнение кода без авторизации.

WordPress.org включил принудительные автообновления, но я бы не доверял автоматике вслепую: запустите wp core version, обновитесь вручную и проверьте логи на обращения к /wp-json/batch/v1. Что ещё делать: в материале.
  • 🔥 2
  • 🙏 1
More from @your_tech
  1. Sep 21, 2026Pi 0.86.1 добавил поддержку Meta Muse и ускорил повторный запуск Вышла версия Pi 0.86.1, р…
  2. Sep 21, 2026Shopify выпустила RC API 2026-10 с несовместимыми изменениями Предварительная версия API S…
  3. Sep 21, 2026LobeHub 2.2.18 получил комментарии к тексту и офлайн-диагностику CLI Платформа для создани…
  4. Sep 21, 2026В CopilotKit 1.73.0 улучшили SSE-потоки и автоматизировали получение Learning Skills 19 се…
  5. Sep 20, 2026LiteLLM 1.103.0-rc.1 получил расширение для VS Code и управление MCP-сессиями Вышла предва…
  6. Sep 20, 2026Valhalla 3.9.0 ускорила сборку тайлов и добавила маршруты через пешеходные зоны Разработчи…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →