Специалисты компании Wiz Research зафиксировали массовую эксплуатацию двух уязвимостей в ядре WordPress, получивших названия CVE-2026-63030 и CVE-2026-60137. Объединённая цепочка, которую исследователи назвали wp2shell, позволяет неавторизованному злоумышленнику удалённо выполнять произвольный код на сервере под управлением WordPress. Атаки уже привели к развёртыванию на скомпрометированных серверах веб-шеллов разной степени сложности.
Описание
Уязвимости были обнаружены компанией Searchlight Cyber при помощи языковой модели GPT 5.6 Sol, разработанной OpenAI, и опубликованы 17 июля 2026 года. Цепочка CVE-2026-63030 и CVE-2026-60137 затрагивает любые стандартные установки WordPress, выпущенные начиная с декабря 2025 года. Согласно данным телеметрии Wiz Research, на момент публикации около 60% организаций, использующих WordPress, имели хотя бы одну уязвимую инсталляцию, а 25% держали такой сервер открытым в интернет. Однако ситуация быстро меняется: уже через сутки после объявления об уязвимости доля подверженных риску организаций снизилась до 50%, а доля открытых серверов - до 10%.
Практически сразу после публикации информации об уязвимостях в открытом доступе появилось множество эксплойтов, реализующих цепочку атаки. Первые версии были ограничены SQL-инъекцией на стандартных конфигурациях WordPress, однако позднее были созданы полноценные эксплойты, позволяющие удалённо выполнять код на произвольных целях.
В анализе Wiz Research сообщается, что исследователи наблюдают сразу несколько групп злоумышленников, успешно использующих wp2shell против экземпляров WordPress, развёрнутых в облаке. После массовой автоматизированной эксплуатации через API фиксируются следующие действия: загрузка вредоносных плагинов через страницу установки, перебор имён пользователей и адресов электронной почты через REST API, попытки локального включения файлов для кражи учётных данных и ключей аутентификации, а также успешный доступ к панели администратора. При этом признаков бокового перемещения внутри инфраструктуры или эксфильтрации данных пока не обнаружено.
Особый интерес представляют вредоносные веб-шеллы, развёрнутые атакующими. Исследователи выделили три типа. Первый - минимальный однострочник, содержащий лишь конструкцию eval() с параметром из POST-запроса. Этот вариант возвращает HTTP 404 для маскировки своей активности и является типичным для массовой эксплуатации свежих уязвимостей. Второй - полнофункциональный веб-шелл размером около 150 КБ, замаскированный под легитимный плагин CMSmap. Внутри него находится атакующая платформа с графическим интерфейсом, защитой паролем, возможностями работы с файлами, базами данных, сканирования портов, пакетного внедрения кода и несколькими модулями для повышения привилегий, включая эксплуатацию UDF в MySQL. Полезная нагрузка зашифрована через конкатенацию шестнадцатеричных строк и сжатие gzip с кодированием base64. Третий вариант представляет собой веб-шелл, который регистрирует собственный REST API-эндпоинт с разрешающим колбэком __return_true. Через этот эндпоинт злоумышленник отправляет закодированную команду, которая исполняется на сервере, а результат возвращается в формате JSON.
Для обнаружения эксплуатации специалисты рекомендуют отслеживать HTTP-ответы 207 или 200 на запросы к пакетным эндпоинтам REST API (/wp-json/batch/v1 или /?rest_route=/batch/v1). Такие ответы с высокой достоверностью указывают на успешную атаку. Также показательными являются пользовательские агенты, содержащие строки wp2shell или rezwp2shell, - они характерны для специализированных фреймворков эксплуатации.
Уязвимыми считаются версии WordPress Core 6.9.0-6.9.4 и 7.0.0-7.0.1 (полная цепочка RCE), а также версии 6.8.0-6.8.5 (только SQL-инъекция CVE-2026-60137). Организациям рекомендуется в первую очередь установить исправления, выпущенные разработчиками. В качестве временной меры защиты подойдут межсетевые экраны веб-приложений (WAF) с правилами, блокирующими подозрительные запросы к пакетным эндпоинтам. Ситуация остаётся напряжённой: массовое сканирование интернета продолжается, а количество развёрнутых веб-шеллов продолжает расти.
Индикаторы компрометации
IPv4
- 15.157.135.170
- 172.235.128.52
- 34.81.132.62
- 45.79.167.238
- 79.177.131.206
- 94.100.52.128
SHA1
- 2a1410d8e2a8337ac2171cedea8c0fdc47c647a0
- 58eca847e9eae9e6b08cc211f1559817b71bc4cc
- d9a220c8039f1c4d72cae7ccb8b3a33dec8815be
- e9756e2338f84746007235e4cab7a70d5b3ca47f
- ebea44890f434d5d67ede22009a3f4bb5cac33f8