Выполнение произвольного кода в WordPress
Содержание
Уязвимое программное обеспечение
- WordPress: от 6.8.0 до 6.8.6
Последствия эксплуатации
ACE: Выполнение произвольного кода
Common Vulnerability Scoring System
Рейтинг: КРИТИЧЕСКИЙ
Оценка: 9.1
Вектор: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Вектор атаки: Сетевой
Сложность атаки: Низкая
Требуемые привилегии: Нет
Границы эксплуатации: Неизменный
Влияние на Конфиденциальность: Высокая
Влияние на Целостность: Высокая
Влияние на Доступность: Нет
Метод эксплуатации
Инъекция.
Взаимодействие с пользователем: Отсутствует
Уменьшение последствий
Данная уязвимость устраняется официальным патчем вендора.
Наличие обновления: Есть
Common Weakness Enumeration
CWE: CWE-89
Описание: Некорректная нейтрализация специальных элементов, используемых в SQL-командах (внедрение SQL-кода)
Ссылки
- https://www.picussecurity.com/resource/blog/cve-2026-63030-and-cve-2026-60137-wp2shell-wordpress-rce-explained
- https://github.com/Bhanunamikaze/WP2Shell-CVE-2026-63030-POC
- https://github.com/Colere-Sys/wp2shell-poc
- https://github.com/mrmtwoj/Fix-CVE-2026-60137-CVE-2026-63030-in-wordpress
- https://wordpress.org/news/2026/07/wordpress-7-0-2-release/
- https://flawfence.com/blog/en/wp2shell-wordpress-rce-vulnerability-cve-2026-63030/
- https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-fpp7-x2x2-2mjf
- https://www.vulncheck.com/blog/wp2shell
- https://bdu.fstec.ru/vul/2026-10242