Критическая уязвимость в WordPress позволяет удалённо выполнить код и обойти ограничения безопасности

vulnerability

Ошибка в механизме проверки прав доступа в функции get_items() системы управления контентом WordPress делает возможным удалённое выполнение произвольного кода без аутентификации. Разработчики проекта выпустили исправления в версиях 6.9.5 и 7.0.2, а также рекомендуют обновиться всем пользователям бета-версии 7.1. Уязвимость зафиксирована в Банке данных угроз безопасности информации под идентификатором BDU:2026-10241 и в реестре CVE как CVE-2026-63030.

Детали уязвимости

Проблема классифицирована как конфликт интерпретаций (CWE-436) и связана с рассинхронизацией двух массивов. В одном из них хранится список разрешённых конечных точек и проверок разрешений, а в другом - фактические вызовы, которые выполняются. Из-за несоответствия между этими массивами злоумышленник может обратиться к неразрешённому методу, при этом проверка прав пройдёт успешно.

Базовый вектор CVSS 3.1 имеет оценку 9,8, что соответствует критическому уровню опасности. Атака не требует наличия учётной записи на сайте, сложность минимальна, а последствия включают полную компрометацию целостности, конфигурации и доступности данных.

Уязвимость затрагивает все поддерживаемые версии WordPress - от 6.9.0 до 6.9.5, а также ветки 7.0.0-7.0.2 и предварительные сборки 7.1 beta2. Поскольку WordPress является самой популярной системой управления контентом в мире, потенциальное число уязвимых сайтов исчисляется миллионами. Подтверждение наличия эксплойта в открытом доступе делает ситуацию особенно критической.

Судя по данным источников, в публичное поле уже попали рабочие прототипы атак, объединённые под названием WP2Shell. Эти инструменты анализируют целевой объект, отправляют специально сформированные запросы и позволяют выполнить произвольный шелл-код (вредоносный код, исполняемый в памяти). Исследователи из Rapid7 и VulnCheck подтвердили, что эксплуатация возможна за несколько шагов без каких-либо дополнительных привилегий.

Службы безопасности SANS Internet Storm Center уже зафиксировали активные попытки использования данной уязвимости в реальных условиях. Хотя в официальном уведомлении производителя не уточняются временные компенсирующие меры, стандартной практикой является немедленное обновление.

WordPress Foundation оперативно отреагировал на появление эксплойта. Разработчики выпустили корректирующие релизы 6.9.5 и 7.0.2, которые доступны для скачивания как через официальный сайт, так и через репозиторий GitHub. Владельцам сайтов, использующим версии 7.1 beta, также рекомендуется установить последнюю стабильную сборку, так как патч для бета-версии может быть выпущен отдельно. Дополнительным источником информации служит уведомление безопасности в экосистеме GitHub (GHSA-ff9f-jf42-662q), где подробно описаны затронутые компоненты и способы проверки версии. Согласно этому документу, проблема не затрагивает более старые ветки WordPress - только указанные выше.

Пользователям, которые не могут выполнить обновление немедленно, стоит рассмотреть временное отключение неиспользуемых плагинов или функций, связанных с обработкой запросов к нестандартным конечным точкам, однако без гарантии полной защиты такой подход ненадёжен.

Уязвимость в очередной раз привлекает внимание к тому, насколько важна своевременная установка патчей даже для компонентов, которые долгое время считались стабильными. В условиях, когда публичный эксплойт существует и активно распространяется, промедление с обновлением напрямую увеличивает риск несанкционированного доступа к системе и компрометации пользовательских данных.

Ссылки

Комментарии: 0