wp2shell: критические уязвимости WordPress привели к активной эксплуатации

Изображение: OpenAI
Активная эксплуатация критической цепочки wp2shell в WordPress Core
Wiz Research сообщила об активной эксплуатации критической цепочки уязвимостей удаленного выполнения кода (RCE) в WordPress Core, получившей название wp2shell. Цепочка объединяет две уязвимости: CVE-2026-63030 и CVE-2026-60137. Она позволяет неаутентифицированным злоумышленникам выполнять произвольный код на стандартных установках WordPress, выпущенных с декабря 2025 года. После публичного раскрытия 17 июля 2026 года примерно 60% организаций, использующих WordPress, имели как минимум один уязвимый экземпляр, однако эта цифра стремительно сократилась благодаря начавшейся кампании по исправлению.
Масштаб и механизм атаки
Ключевым вектором цепочки wp2shell служит SQL injection в типовых конфигурациях WordPress, которая при определенных условиях открывает дорогу к полноценному Remote Code Execution (RCE). Вскоре после обнародования деталей было выпущено несколько Proof of Concept (PoC), что резко упростило злоумышленникам проведение успешных атак. По наблюдениям исследователей, злонамеренные акторы целенаправленно выбирают самонастраиваемые экземпляры WordPress, работающие в облачных средах.
Действия злоумышленников после эксплуатации
На скомпрометированных узлах зафиксированы следующие характерные активности:
- Установка malicious plugins через endpoint управления плагинами для внедрения backdoors.
- User enumeration – запрос имен администраторов через REST API.
- Попытки Local File Inclusion (LFI), нацеленные на извлечение критичных учетных данных базы данных.
Взломанные экземпляры WordPress демонстрировали признаки успешного входа в администраторскую панель, подтвержденные HTTP-ответами 200. Отмечается значительный рост сканирующей активности, направленной на выявление уязвимых целей; при этом бокового перемещения или масштабной эксфильтрации данных пока не выявлено.
Обнаруженные вредоносные инструменты
В ходе разбора инцидентов идентифицированы два различных PHP web shell.
Первый — минималистичный однострочный код, предоставляющий примитивный удаленный запуск команд и использующий HTTP-ответы 404 как тактику уклонения.
Второй — продвинутый web shell объемом 150 КБ, маскирующийся под легитимный WordPress-плагин CMSmap. Он оснащен графическим интерфейсом и обширными возможностями, включая управление файлами и доступ к базе данных.
Кроме того, выявлен malicious plugin, регистрирующий кастомный REST API endpoint. Он позволяет выполнять команды в кодировке base64, фактически предоставляя злоумышленнику доступ уровня командной строки через разрешенный callback.
Индикаторы компрометации
Надежным маркером эксплуатации служит появление HTTP-ответов 207/200 Multi-Status на запросы к Batch API. Дополнительным признаком выступают специфичные строки user agents, характерные для специализированных инструментов атаки.
Рекомендации по смягчению угрозы
- Приоритетная мера: обновить установки WordPress до версий, включающих исправления от вендора.
- Временная мера (если немедленное обновление невозможно): ограничить анонимный доступ к WordPress Batch API. Необходимо заблокировать соответствующие endpoint’ы на межсетевом экране веб-приложений (WAF) либо задействовать плагины, отключающие анонимный доступ к REST API.
- Настроить мониторинг появления HTTP-статусов 207/200 Multi-Status и подозрительных user agents.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



