Ошибка в механизме проверки прав доступа в функции get_items() системы управления контентом WordPress делает возможным удалённое выполнение произвольного кода без аутентификации. Разработчики проекта выпустили исправления в версиях 6.9.5 и 7.0.2, а также рекомендуют обновиться всем пользователям бета-версии 7.1. Уязвимость зафиксирована в Банке данных угроз безопасности информации под идентификатором BDU:2026-10241 и в реестре CVE как CVE-2026-63030.
Детали уязвимости
Проблема классифицирована как конфликт интерпретаций (CWE-436) и связана с рассинхронизацией двух массивов. В одном из них хранится список разрешённых конечных точек и проверок разрешений, а в другом - фактические вызовы, которые выполняются. Из-за несоответствия между этими массивами злоумышленник может обратиться к неразрешённому методу, при этом проверка прав пройдёт успешно.
Базовый вектор CVSS 3.1 имеет оценку 9,8, что соответствует критическому уровню опасности. Атака не требует наличия учётной записи на сайте, сложность минимальна, а последствия включают полную компрометацию целостности, конфигурации и доступности данных.
Уязвимость затрагивает все поддерживаемые версии WordPress - от 6.9.0 до 6.9.5, а также ветки 7.0.0-7.0.2 и предварительные сборки 7.1 beta2. Поскольку WordPress является самой популярной системой управления контентом в мире, потенциальное число уязвимых сайтов исчисляется миллионами. Подтверждение наличия эксплойта в открытом доступе делает ситуацию особенно критической.
Судя по данным источников, в публичное поле уже попали рабочие прототипы атак, объединённые под названием WP2Shell. Эти инструменты анализируют целевой объект, отправляют специально сформированные запросы и позволяют выполнить произвольный шелл-код (вредоносный код, исполняемый в памяти). Исследователи из Rapid7 и VulnCheck подтвердили, что эксплуатация возможна за несколько шагов без каких-либо дополнительных привилегий.
Службы безопасности SANS Internet Storm Center уже зафиксировали активные попытки использования данной уязвимости в реальных условиях. Хотя в официальном уведомлении производителя не уточняются временные компенсирующие меры, стандартной практикой является немедленное обновление.
WordPress Foundation оперативно отреагировал на появление эксплойта. Разработчики выпустили корректирующие релизы 6.9.5 и 7.0.2, которые доступны для скачивания как через официальный сайт, так и через репозиторий GitHub. Владельцам сайтов, использующим версии 7.1 beta, также рекомендуется установить последнюю стабильную сборку, так как патч для бета-версии может быть выпущен отдельно. Дополнительным источником информации служит уведомление безопасности в экосистеме GitHub (GHSA-ff9f-jf42-662q), где подробно описаны затронутые компоненты и способы проверки версии. Согласно этому документу, проблема не затрагивает более старые ветки WordPress - только указанные выше.
Пользователям, которые не могут выполнить обновление немедленно, стоит рассмотреть временное отключение неиспользуемых плагинов или функций, связанных с обработкой запросов к нестандартным конечным точкам, однако без гарантии полной защиты такой подход ненадёжен.
Уязвимость в очередной раз привлекает внимание к тому, насколько важна своевременная установка патчей даже для компонентов, которые долгое время считались стабильными. В условиях, когда публичный эксплойт существует и активно распространяется, промедление с обновлением напрямую увеличивает риск несанкционированного доступа к системе и компрометации пользовательских данных.
Ссылки
- https://bdu.fstec.ru/vul/2026-10241
- https://www.cve.org/CVERecord?id=CVE-2026-63030
- https://www.picussecurity.com/resource/blog/cve-2026-63030-and-cve-2026-60137-wp2shell-wordpress-rce-explained
- https://github.com/Bhanunamikaze/WP2Shell-CVE-2026-63030-POC
- https://github.com/Colere-Sys/wp2shell-poc
- https://github.com/mrmtwoj/Fix-CVE-2026-60137-CVE-2026-63030-in-wordpress
- https://isc.sans.edu/diary/WordPress+Exploitation+Underway+CVE202663030/33168
- https://www.rapid7.com/blog/post/etr-cve-2026-63030-wp2shell-a-critical-remote-code-execution-vulnerability-in-wordpress-core/
- https://wordpress.org/news/2026/07/wordpress-7-0-2-release/
- https://flawfence.com/blog/en/wp2shell-wordpress-rce-vulnerability-cve-2026-63030/
- https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-ff9f-jf42-662q
- https://www.vulncheck.com/blog/wp2shell