Эксплуатация цепочки уязвимостей WordPress wp2shell усиливается после публикации PoC

WordPress

Сразу несколько источников зафиксировали активную кампанию по эксплуатации двух уязвимостей в ядре WordPress, получившую обозначение wp2shell. Исправления для этих проблем были выпущены четырьмя днями ранее, 17 июля, однако публикация готового эксплойта (вредоносного кода, эксплуатирующего уязвимость) в открытом доступе спровоцировала резкий рост числа атак. Злоумышленники уже развернули веб-шеллы на скомпрометированных сайтах, загрузили вредоносные плагины и похитили хэшированные пароли пользователей.

Детали

Обе уязвимости затрагивают ядро WordPress - базовое программное обеспечение, присутствующее в каждой установке этой системы управления контентом. Исследователи связывают текущую активность как минимум с тринадцатью IP-адресами из нескольких стран; при этом характер действий быстро сместился от точечного прощупывания к массовому сканированию интернета.

Первая из проблем, CVE-2026-63030 (базовая оценка CVSS 9,8), представляет собой логическую ошибку в механизме пакетной обработки запросов к REST API. Этот интерфейс, по умолчанию доступный на всех публичных сайтах WordPress, использует пакетную конечную точку (batch endpoint) для выполнения нескольких вызовов в одном запросе. Из-за некорректной проверки маршрутов запрос без аутентификации может достичь внутренних обработчиков, которые в нормальных условиях требуют прав администратора. Эта уязвимость служит точкой входа: через неё злоумышленник может обратиться к другой уязвимости, уже на уровне базы данных.

Вторая проблема, CVE-2026-60137 (CVSS 5,9), связана с обработкой параметра "author__not_in" в компоненте WP_Query, отвечающем за формирование SQL-запросов. Данные, переданные в этот параметр, вставляются в запрос без достаточной санитизации (очистки от вредоносного кода). Если плагин или тема передают в "author__not_in" непроверенные данные, это позволяет модифицировать SQL-инструкцию, которую WordPress отправляет к базе данных. В совокупности с CVE-2026-63030 анонимный злоумышленник может отправить один HTTP-запрос, который сначала минует проверку прав через batch endpoint, а затем выполнит SQL-инъекцию через WP_Query.

Опубликованный эксплойт демонстрирует, что атака работает на стандартных установках WordPress версий 6.9 и 7.0 без каких-либо дополнительных плагинов или особой конфигурации. Активность, наблюдаемая в реальных условиях, включает внедрение SQL-инъекций, загрузку веб-шеллов (скриптов, позволяющих удалённо управлять сервером), установку вредоносных плагинов и эксфильтрацию хэшей паролей.

По данным исследователей, в течение нескольких часов после выхода исправлений появились первые публичные коды доказательства концепции (PoC). К 19 июля уже существовало несколько репозиториев с рабочими эксплойтами и автоматизированными сканерами. Такая скорость распространения характерна для уязвимостей ядра WordPress: в 2017 году аналогичная уязвимость повышения привилегий в REST API (CVE-2017-1001000) привела к массовой дефейс-атаке на сотни тысяч сайтов за считанные дни. Текущая кампания следует тому же сценарию - от целенаправленного поиска к широкому автоматическому сканированию.

Неисправленные установки подвергаются риску полной компрометации: злоумышленник может получить постоянный доступ через веб-шелл, создать учётную запись администратора, выгрузить содержимое базы данных и использовать скомпрометированный сервер как точку для дальнейших атак. Ядро WordPress установлено на каждом сайте, а его компоненты (REST API и WP_Query) напрямую доступны из интернета, поэтому уязвимость затрагивает любую публичную инсталляцию.

Для защиты организациям следует немедленно обновить ядро WordPress до версий 7.0.2, 6.9.5 или 6.8.6 и проверить, что автоматическое обновление выполнилось успешно. Необходимо изучить журналы на предмет обращений к пакетной конечной точке REST API, признаков SQL-инъекций, неожиданной загрузки плагинов и создания учётных записей администратора. Там, где это возможно, стоит ограничить доступ к batch endpoint на уровне веб-сервера или обратного прокси. Также следует проверить каталоги с содержимым и кешем на наличие подозрительных PHP-файлов, а после очистки - сменить ключи аутентификации и соли хэшей.

Помимо обновления, рекомендуется усилить мониторинг попыток SQL-инъекций и аномальной активности REST API, настроить минимально необходимые привилегии для доступа к базе данных, отключить неиспользуемые маршруты REST API и развернуть веб-брандмауэр (WAF), настроенный на блокировку описанных атак.

Ситуация ещё раз подчёркивает, что уязвимости в ядре WordPress, особенно затрагивающие REST API и механизмы запросов к базе данных, приводят к быстрой и масштабной эксплуатации. В отличие от уязвимостей в отдельных плагинах, которые затрагивают лишь часть пользователей, проблемы в ядре распространяются на все сайты, работающие под управлением WordPress. Публикация рабочего эксплойта в открытом доступе делает обновление не просто рекомендацией, а обязательным шагом для предотвращения компрометации.

Ссылки

Комментарии: 0