Кибербезопасность Jul 18, 2026В закладки

Неисправность в системе очистки данных в ядре WordPress позволяет неаутентифицированному злоумышленнику выполнять произвольный код на сервере. Немедленно установите патч.
The Hacker News сообщает 17 июля 2026 года об уязвимости под названием wp2shell, затрагивающей ядро WordPress. Согласно статье, неаутентифицированный злоумышленник может вызвать удаленное выполнение кода (RCE - Remote Code Execution) через поддельный HTTP-запрос без необходимости в учетной записи пользователя или уязвимом стороннем плагине.
Любые непатченные инстансы WordPress, доступные в интернете. WordPress занимает более 40 % веба (постоянная цифра в отчетах W3Techs), поэтому площадь атаки огромна. Наиболее уязвимы хостинги с разделением ресурсов и интернет-магазины на WooCommerce — скомпрометированный магазин означает кражу данных банковских карт, учетных записей клиентов и цепочки вредоносных перенаправлений.
RCE без аутентификации в ядре WordPress — худший сценарий для платформы: ни социальная инженерия, ни кража учетных записей, ни экзотические плагины — достаточно простого интернет-сканера для массовой эксплуатации. Сообщество уже сталкивалось с подобным (уязвимости REST API 2017 года дефейсили более миллиона сайтов за несколько дней). Название wp2shell отражает цель эксплойта: прямой переход с веба к шеллу на сервере.
Классическая схема после раскрытия: массовый сканинг интернета в течение 24–72 часов, массовая эксплуатация для размещения вебшеллов, затем скрытое сохранение доступа для майнинга криптовалюты, SEO-спама или перепродажи доступа на подпольных рынках.
WP_AUTO_UPDATE_CORE для патчей minor-версий.find /var/www -name "*.php" -mtime -3 для поиска недавно созданных PHP-файлов (кандидаты в вебшеллы).wp-config.php (через wordpress.org/secret-key).WordPress движок примерно 43 % всех сайтов в мире по данным W3Techs. RCE без аутентификации в его ядре угрожает потенциально десяткам миллионов установок.
На момент написания этой заметки статья The Hacker News остается нашим первоисточником. Номер CVE, точные версии уязвимых версий и наличие публичного PoC должны быть проверены в официальных бюллетенях (wordpress.org, MITRE CVE, NVD) сразу после их публикации. Мы обновим эту заметку при подтверждении.
Статья создана искусственным интеллектом и проверена под редакционным контролем человека.