wp2shell : критическая уязвимость в ядре WordPress позволяет удалённое выполнение кода без аутентификации

Кибербезопасность Jul 18, 2026В закладки

wp2shell : критическая уязвимость в ядре WordPress позволяет удалённое выполнение кода без аутентификации
Иллюстрация : Momiji Shirogane

Неисправность в системе очистки данных в ядре WordPress позволяет неаутентифицированному злоумышленнику выполнять произвольный код на сервере. Немедленно установите патч.

Факты

The Hacker News сообщает 17 июля 2026 года об уязвимости под названием wp2shell, затрагивающей ядро WordPress. Согласно статье, неаутентифицированный злоумышленник может вызвать удаленное выполнение кода (RCE - Remote Code Execution) через поддельный HTTP-запрос без необходимости в учетной записи пользователя или уязвимом стороннем плагине.

  • Область воздействия: ядро WordPress (не плагин), поэтому потенциально уязвимы подавляющее большинство установок.
  • Вектор атаки: неаутентифицированный HTTP-запрос → RCE.
  • Источник: статья The Hacker News, 17 июля 2026 года.

Кого это касается

Любые непатченные инстансы WordPress, доступные в интернете. WordPress занимает более 40 % веба (постоянная цифра в отчетах W3Techs), поэтому площадь атаки огромна. Наиболее уязвимы хостинги с разделением ресурсов и интернет-магазины на WooCommerce — скомпрометированный магазин означает кражу данных банковских карт, учетных записей клиентов и цепочки вредоносных перенаправлений.

Анализ

RCE без аутентификации в ядре WordPress — худший сценарий для платформы: ни социальная инженерия, ни кража учетных записей, ни экзотические плагины — достаточно простого интернет-сканера для массовой эксплуатации. Сообщество уже сталкивалось с подобным (уязвимости REST API 2017 года дефейсили более миллиона сайтов за несколько дней). Название wp2shell отражает цель эксплойта: прямой переход с веба к шеллу на сервере.

Классическая схема после раскрытия: массовый сканинг интернета в течение 24–72 часов, массовая эксплуатация для размещения вебшеллов, затем скрытое сохранение доступа для майнинга криптовалюты, SEO-спама или перепродажи доступа на подпольных рынках.

Что делать сейчас

  • Немедленно патчить: обновить ядро WordPress до последней версии сразу после выхода официального патча (следите за wordpress.org/news).
  • Проверить автообновления: включить WP_AUTO_UPDATE_CORE для патчей minor-версий.
  • Провести аудит: find /var/www -name "*.php" -mtime -3 для поиска недавно созданных PHP-файлов (кандидаты в вебшеллы).
  • WAF на входе: Cloudflare, Wordfence или аналоги с актуальными правилами.
  • Сменить секреты: ключи API, пароли администраторов, salts в wp-config.php (через wordpress.org/secret-key).
Площадь атаки

WordPress движок примерно 43 % всех сайтов в мире по данным W3Techs. RCE без аутентификации в его ядре угрожает потенциально десяткам миллионов установок.

Что еще предстоит подтвердить

На момент написания этой заметки статья The Hacker News остается нашим первоисточником. Номер CVE, точные версии уязвимых версий и наличие публичного PoC должны быть проверены в официальных бюллетенях (wordpress.org, MITRE CVE, NVD) сразу после их публикации. Мы обновим эту заметку при подтверждении.

Resources

Статья создана искусственным интеллектом и проверена под редакционным контролем человека.

Наша редакция
Была ли статья полезной?

3 чел. оценили эту статью

Нравится
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Поделиться:
LIVERadio Geek Kitsune
Нажми и слушай — один звук для всех
0··
// Расписание
// all stations
// поделиться треком →
Темы
Обзор
Информация