wp2shell : публичные эксплойты для удалённого выполнения кода (RCE) в ядре WordPress — срочно обновите

Кибербезопасность Sep 2, 2026В закладки

wp2shell : публичные эксплойты для удалённого выполнения кода (RCE) в ядре WordPress — срочно обновите
Иллюстрация : Momiji Shirogane

Уязвимость wp2shell в ядре WordPress позволяет удаленное выполнение кода без аутентификации. Существуют публичные эксплойты. Если ваша установка не обновлена, вы подвергаетесь риску — а 43 % интернета работает на WordPress.

Что: Неаутентичная RCE в ядре WordPress

wp2shell — это серия критических уязвимостей в ядре WordPress, позволяющая удаленное выполнение кода (RCE, Remote Code Execution) без аутентификации. Конкретно: злоумышленник может выполнить произвольный код на вашем сервере, не имея ни одной учетной записи на вашем сайте.

Затронуты версии WordPress 6.9 и 7.0. В настоящее время существуют публичные эксплойты. Время реакции ограничено — любая непатченная установка является уязвимой мишенью.

Кого это касается

Любые установки WordPress 6.9 или 7.0, не обновленные до исправленных версий. WordPress используют около 43 % всех сайтов в мире. Даже личный блог может стать трамплином для атак на другие цели или быть интегрирован в ботнет.

Особенно уязвимы:

  • Сайты с отключенными автоматическими обновлениями
  • Хостинги с задержками обновлений со стороны провайдера
  • Заброшенные или слабо поддерживаемые установки

Что делать сейчас

  1. Обновитесь до WordPress 6.9.5 или 7.0.2 — эти версии исправляют wp2shell (Панель управления → Обновления)
  2. Проверьте логи доступа на предмет подозрительных запросов к уязвимым endpoints (подробности в advisories WordPress Security)
  3. Включите автоматические обновления ядра — добавьте define('WP_AUTO_UPDATE_CORE', true); в файл wp-config.php
  4. Если хостинг общий: свяжитесь с хостером, чтобы подтвердить, что обновление было применено на стороне сервера

Что такое wp2shell (и что это не)

wp2shell — это исключительно уязвимость RCE в ядре WordPress (WordPress Core). Это не вредоносный плагин, не ИИ-агент и не атака на цепочку поставок. Это уязвимость в самом коде WordPress, эксплуатируемая удаленно без учетной записи. Решение простое: обновитесь до 6.9.5 или 7.0.2.

Действовать нужно сейчас

Обновите ядро WordPress до 6.9.5 или 7.0.2. Проверьте логи доступа. Если вы управляете несколькими сайтами WordPress для клиентов, относитесь к этому в первую очередь — эксплойты публичны, а автоматизированная эксплуатация в больших масштабах — вопрос часов.

Resources

Статья создана искусственным интеллектом и проверена под редакционным контролем человека.

Наша редакция
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
Была ли статья полезной?

9 чел. оценили эту статью

Нравится
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Поделиться:
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Нажми и слушай — один звук для всех
0··
// Расписание
// all stations
// поделиться треком →
Темы
Обзор
Информация