17 июля 2026 года команда безопасности WordPress выпустила обновления ядра, закрывающие комбинацию из двух уязвимостей, которые позволяют неаутентифицированному злоумышленнику создать учётную запись администратора и затем выполнить произвольный код на сервере. Проблема затронула версии WordPress 6.8-6.8.5, 6.9-6.9.4 и 7.0-7.0.1. Патчи вышли для веток 6.8.6, 6.9.5 и 7.0.2 соответственно, причём обновления были принудительно распространены через механизм фоновых обновлений.
Описание
Первая уязвимость, зарегистрированная как CVE-2026-60137 и получившая оценку 7,5 балла по шкале CVSS, представляет собой SQL-инъекцию без аутентификации. Она возникает из-за недостаточной фильтрации параметра author__not_in в запросах к базе данных. Злоумышленник может внедрить дополнительные SQL-команды в существующий запрос, что позволяет извлечь конфиденциальную информацию из базы данных. Проблема затрагивает все три указанных диапазона версий.
Вторая уязвимость, CVE-2026-63030, оценена в 9,8 балла (критический уровень) и проявляется только в версиях 6.9-6.9.4 и 7.0-7.0.1. Она связана с особенностью обработки пакетных запросов через REST API - точку доступа /wp-json/batch/v1. Из-за рассинхронизации между проверкой маршрута и валидацией параметров подзапроса злоумышленник может отправить запрос, который будет передан не предполагаемому обработчику, а другому, с обходом ограничений на пакетные вызовы. В сочетании с SQL-инъекцией это позволяет удалённо выполнить код на сервере. Атакующий создаёт учётную запись администратора, а затем загружает вредоносный плагин или тему, что ведёт к полному захвату сайта.
Массовая эксплуатация уязвимостей началась практически одновременно с публикацией патча. По данным Wordfence, за первые сутки было заблокировано более 11 миллионов попыток атак. В день раскрытия, 17 июля, наблюдались только единичные пробные запросы, однако уже 18 июля началась волна массированных атак. Наиболее активные IP-адреса совершили от 121 тысячи до 741 тысячи попыток каждый. Большинство атакующих целей находилось за пределами США и Европы. Несмотря на столь высокий объём, специалисты Wordfence отмечают, что число реальных компрометаций остаётся небольшим - резкого роста обращений от скомпрометированных сайтов не зафиксировано.
Этот успех объясняется оперативными действиями команды безопасности WordPress. Уязвимость была обнаружена с помощью инструментов искусственного интеллекта и исправлена всего через два релиза после её внедрения в код. Кроме того, была организована координация с хостинг-провайдерами: они получили и применили правила для межсетевых экранов, а принудительное фоновое обновление ядра охватило максимальное число сайтов.
Администраторам сайтов настоятельно рекомендуется проверить, что их сайты обновлены до актуальных версий. Если система настроена на автоматические фоновые обновления, обновление должно было установиться самостоятельно. Следует также просмотреть список пользователей и удалить любые подозрительные учётные записи, особенно созданные после 17 июля 2026 года. Дополнительно стоит проанализировать логи на предмет запросов к конечной точке /wp-json/batch/v1. Отсутствие таких записей в логах не гарантирует, что сайт не был атакован.
Эта цепочка уязвимостей стала первой критической удалённой уязвимостью выполнения кода в ядре WordPress за почти десять лет. Сама ситуация и реакция сообщества показали зрелость экосистемы безопасности WordPress. Быстрое обнаружение проблемы с помощью ИИ, скоординированный выпуск патча и принудительное обновление минимизировали потенциальный ущерб. Однако высокий объём атак подчеркивает необходимость постоянного контроля за обновлениями и мониторинга аномальной активности на сайтах. Владельцам сайтов на WordPress стоит уделить особое внимание проверке текущего состояния и принять меры по удалению любых неавторизованных учётных записей.
Индикаторы компрометации
IPv4
- 103.168.66.101
- 103.168.67.253
- 103.215.74.26
- 103.215.75.19
- 103.215.75.66
- 140.174.186.101
- 45.148.10.18
- 45.148.10.247
- 51.195.39.149
- 51.195.39.150