Версии WordPress с 6.9.0 по 6.9.4 и с 7.0.0 по 7.0.1 содержат две уязвимости, которые в связке дают неаутентифицированному злоумышленнику возможность удаленно выполнить произвольный код на любой интернет-доступной установке. Патчи для обеих веток уже выпущены - обновление до 6.9.5 или 7.0.2 закрывает брешь. Агентство CISA внесло обе уязвимости в каталог известных эксплуатируемых уязвимостей, а публичный эксплойт стал доступен 22 июля 2026 года. Атаки фиксируются в массовом порядке.
Описание
Первая уязвимость (CVE-2026-63030) затрагивает REST API WordPress, а именно механизм пакетной обработки запросов. Вторая (CVE-2026-60137) - это SQL-инъекция в слое запросов к записям. По отдельности ни одна из них не позволяет выполнить код, но в цепочке они дают злоумышленнику полный контроль над сервером. Совокупная оценка CVSS - 9,8 из 10, что отражает удаленный характер эксплуатации и отсутствие необходимости в аутентификации или особых настройках. WordPress.org инициировал принудительные автоматические обновления для установок, где эта опция включена.
Атака начинается с массового сканирования уязвимых сайтов. Злоумышленники проверяют доступность пакетного эндпоинта /wp-json/batch/v1. Этот этап относительно медленный и может быть обнаружен при наличии сетевого мониторинга. Затем запускается автоматизированная цепочка: она десинхронизирует пакетный эндпоинт, выполняет SQL-инъекцию, создает учетную запись администратора и развертывает веб-шелл - скрипт, позволяющий удаленно управлять сервером через обычные HTTP-запросы. Как показало расследование Bitdefender MDR, в одном из инцидентов атака запускалась трижды, прежде чем завершилась успешно. Первые две попытки создавали аккаунты администратора с префиксом w2s_, но не устанавливали вредоносное ПО. Третья попытка привела к полной компрометации: были загружены несколько плагинов-дропперов (пакетов, скрытно устанавливающих дополнительный код) и веб-шеллы. Важно, что механизм очистки в эксплойте срабатывает только при полном успехе. Если атака прерывается, созданный аккаунт администратора остается на сервере. Это означает, что наличие неизвестной учетной записи с префиксом w2s_ без видимого веб-шелла является надежным признаком того, что сайт был атакован и злоумышленник может вернуться.
Под угрозой находятся все интернет-доступные установки WordPress версий 6.9.0-6.9.4 и 7.0.0-7.0.1, не защищенные веб-приложением файрволом, блокирующим анонимный доступ к пакетному эндпоинту. Два фактора ограничивают масштаб угрозы. Во-первых, исправленные версии стали доступны в день публикации эксплойта. Во-вторых, принудительные автоматические обновления уже защитили множество установок. Однако нельзя полагаться на это без проверки: необходимо убедиться, что обновление действительно выполнено. Два фактора, напротив, расширяют угрозу. WordPress занимает значительную долю веб-инфраструктуры, а публичный эксплойт делает атаку технически простой - злоумышленнику не нужно понимать механизм уязвимости, чтобы запустить готовый инструмент. CISA включила эти уязвимости в каталог до публикации эксплойта, что означает, что организованные группы уже использовали их до того, как инструмент стал доступен широкому кругу атакующих.
Для защиты необходимо в первую очередь определить, какие версии WordPress установлены на интернет-доступных серверах. Если версия попадает в список уязвимых, следует немедленно обновить ее до 6.9.5 или 7.0.2. Если обновление невозможно, временной мерой является блокировка или ограничение анонимных запросов к /wp-json/batch/v1 на уровне файрвола или обратного прокси. Затем нужно проверить список администраторов WordPress на наличие учетных записей с префиксом w2s_, которых вы не создавали. Также стоит искать неизвестные плагины в каталоге wp-content/plugins/, особенно с именами, содержащими fun-proof-, и PHP-файлы в случайных подкаталогах wp-content. В логах доступа признаком атаки являются HTTP-ответы 207 (Multi-Status) от пакетного эндпоинта, особенно с тройным слешем (///) в пути. Хотя префикс w2s_ и пути fun- являются умолчаниями публичного эксплойта, злоумышленники могут их изменить, поэтому более надежными индикаторами являются поведенческие признаки: появление учетной записи без санкционированного действия, неизвестный плагин или PHP-файл, а также сетевые шаблоны пакетных запросов с тройным слешем. Bitdefender MDR предоставил полный набор индикаторов компрометации, включая хеши файлов и IP-адреса атакующих, которые можно использовать для расследования.
Этот случай следует рассматривать как классический сценарий массовой атаки, ведущий к развертыванию программ-вымогателей. Наличие интернет-доступного RCE с автоматизированным эксплойтом и подтверждение активной эксплуатации со стороны CISA означает, что атакующие уже прошли путь от сканирования до начального доступа. Защитникам необходимо действовать в течение времени предупреждения - пока идет сканирование. Основной рекомендацией является немедленное обновление, а при невозможности - временная блокировка эндпоинта и тщательная проверка на наличие признаков компрометации.
Индикаторы компрометации
IPv4
- 18.157.122.248
- 34.31.88.250
- 35.192.232.168
- 52.173.161.248
- 80.82.65.226
WordPress administrator accounts
- w2s_f73988c90f56
- w2s_d50c135e4285
SHA256
- 12de8ce21bc534a968c327c00f2aa933b9034bc39b367ad1659f5aaa8be07744
- 37d86716edcb5b481d5d34b38b3bb4b522fcabdf0baf9b0523a0a61957620fad
- 4f4dc354dfa3ab9df33107b02106424d9940119363ceaff3399aefa8b14859dc
- 5588eb0d473bbc104ecb7d41037a747280eba03956a3d4c11368e4f0bd427ead
- 67ce5c125611078c2a6294faacd378b7dccbfb490641a0ca0822b071a22f759c
- 9c1bf6681ca94ab703d4f393fbfdd0acfb081285cd47ea4cf718ff9b71835722
- d3e34d9306106aca15b1deb6dcfbe169c5f0df470bd22095845d553a60cbfd1e
- d4cf7b5d8722236de52e9bad855b4ed4d99f18a561d192aec33525ec89557a7c
- d8dfdab3a4358dbcd0eb129494d9e64b8392ef564bdc4cbe73e238c6d3ba51cd
- ee8395666b9367967749757da27784922fdc18dc3e85db864d30fa703eb9db18