Критическая уязвимость WordPress: активная эксплуатация и захват сайтов
Середина июля 2026 года ознаменовалась одной из самых опасных уязвимостей в истории WordPress. Ошибка позволяла любому злоумышленнику без аутентификации создать учетную запись администратора и получить полный контроль над сайтом. Несмотря на молниеносную волну попыток эксплуатации, катастрофического сценария удалось избежать благодаря сочетанию технологических и организационных факторов.
Масштаб и детали уязвимости
Уязвимость затрагивает следующие версии ядра WordPress:
- 6.8 – 6.8.5
- 6.9 – 6.9.4
- 7.0 – 7.0.1
Эксплуатируя брешь, неаутентифицированный атакующий мог мгновенно создать учетную запись с правами администратора. Получив такие привилегии, злоумышленник действует как легитимный владелец сайта: загружает вредоносные плагины и темы, способные служить бэкдорами, и полностью компрометирует ресурс. Доказательства активной эксплуатации были зафиксированы практически сразу после раскрытия деталей. Для отражения атак брандмауэр Wordfence успешно заблокировал более 11 миллионов попыток использования именно этой уязвимости.
Хронология атаки
Уязвимость была раскрыта 17 июля 2026 года. Уже на следующий день, 18 июля, исследователи зафиксировали стремительный рост попыток массовой эксплуатации. Примечательно, что, несмотря на огромное число атак, ситуация не переросла в череду масштабных компрометаций сайтов.
Ключевую роль в сдерживании угрозы сыграли два фактора:
- Раннее обнаружение с помощью искусственного интеллекта. Исследования, основанные на ИИ-инструментарии, позволили выявить уязвимость на самых ранних этапах, не дожидаясь ее применения в реальных атаках.
- Скоординированные действия команды безопасности. Специалисты WordPress оперативно разработали и внедрили правила межсетевого экрана веб-приложений (WAF), а также синхронизировали выпуск обновлений безопасности с ключевыми хостинг-провайдерами.
Тактики злоумышленников
По данным анализа атак, злоумышленники не ограничивались эксплуатацией одной уязвимости. Для гарантированного создания учетных записей администраторов они использовали цепочки из нескольких брешей, комбинируя их для обхода возможных защитных механизмов. Такой подход многократно повышал шансы на успешную компрометацию цели.
Защитные меры и рекомендации
Пользователи Wordfence Premium получили проактивную защиту непосредственно в день раскрытия уязвимости. Владельцы бесплатной версии Wordfence, согласно заявленному графику, получат аналогичный уровень защиты через месяц. Эта разница во времени подчеркивает ценность оперативного доступа к обновлениям правил в условиях критических угроз.
Настоятельно рекомендуется всем администраторам WordPress немедленно убедиться, что их сайты работают на исправленной версии ядра. Любое промедление оставляет ресурс открытым для надвигающихся угроз. Распространение информации среди коллег и партнеров, управляющих сайтами на WordPress, имеет жизненно важное значение — множество инсталляций все еще могут оставаться уязвимыми и незащищенными.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



