Кибербезопасность Sep 2, 2026В закладки

Уязвимость wp2shell в ядре WordPress позволяет удаленное выполнение кода без аутентификации. Существуют публичные эксплойты. Если ваша установка не обновлена, вы подвергаетесь риску — а 43 % интернета работает на WordPress.
wp2shell — это серия критических уязвимостей в ядре WordPress, позволяющая удаленное выполнение кода (RCE, Remote Code Execution) без аутентификации. Конкретно: злоумышленник может выполнить произвольный код на вашем сервере, не имея ни одной учетной записи на вашем сайте.
Затронуты версии WordPress 6.9 и 7.0. В настоящее время существуют публичные эксплойты. Время реакции ограничено — любая непатченная установка является уязвимой мишенью.
Любые установки WordPress 6.9 или 7.0, не обновленные до исправленных версий. WordPress используют около 43 % всех сайтов в мире. Даже личный блог может стать трамплином для атак на другие цели или быть интегрирован в ботнет.
Особенно уязвимы:
define('WP_AUTO_UPDATE_CORE', true); в файл wp-config.phpwp2shell — это исключительно уязвимость RCE в ядре WordPress (WordPress Core). Это не вредоносный плагин, не ИИ-агент и не атака на цепочку поставок. Это уязвимость в самом коде WordPress, эксплуатируемая удаленно без учетной записи. Решение простое: обновитесь до 6.9.5 или 7.0.2.
Обновите ядро WordPress до 6.9.5 или 7.0.2. Проверьте логи доступа. Если вы управляете несколькими сайтами WordPress для клиентов, относитесь к этому в первую очередь — эксплойты публичны, а автоматизированная эксплуатация в больших масштабах — вопрос часов.
Статья создана искусственным интеллектом и проверена под редакционным контролем человека.