Публикувани са публични експлойти за критичните уязвимости за отдалечено изпълнение на код (RCE) „wp2shell“, засягащи ядрото на WordPress (WordPress Core), което налага администраторите незабавно да актуализират своите сайтове.
Атаката wp2shell се състои от две слабости, регистрирани като CVE-2026-63030 и CVE-2026-60137, които могат да бъдат свързани във верига за постигане на отдалечено изпълнение на код преди аутентикация срещу инсталации на WordPress с версии 6.9.x и 7.0.x.
Слабостите са открити от Адам Кюс от Searchlight Cyber, които съобщават, че неудостоверен атакуващ може да ги експлоатира срещу стандартна инсталация на WordPress.
„Екипът за изследвания в областта на сигурността на Searchlight Cyber откри RCE уязвимост преди аутентикация в ядрото на WordPress“, обясняват от Searchlight Cyber.
„Атаката няма предварителни условия и може да бъде експлоатирана от анонимен потребител при чиста инсталация на WordPress без разширения.“
Searchlight Cyber оценява, че над 500 милиона уебсайта използват WordPress, което дава на уязвимостта потенциално огромно въздействие, особено след като вече бяха разпространени публични доказателства за концепцията (PoC експлойти).
Поради сериозността на уязвимостите екипът по сигурността на WordPress активира принудителни автоматични актуализации за поддържаните инсталации, работещие със засегнатите версии, настоятелно съветвайки собствениците на сайтове незабавно да преминат към WordPress 7.0.2 или 6.9.5.
„Тъй като това е версия, насочена към сигурността, препоръчително е незабавно да актуализирате сайтовете си“, споделят от WordPress в официалното си съобщение.
Проблемът не е единична уязвимост, а по-скоро две независими слабости, които могат да бъдат комбинирани във верига за отдалечено изпълнение на код без аутентикация.
Първата слабост, CVE-2026-63030, е уязвимост от тип „смесване на маршрути“ (batch-route confusion) в REST API, въведена в WordPress 6.9. Според предупреждението в GitHub, тази слабост може да бъде комбинирана със SQL инжекция за постигане на отдалечено изпълнение на код.
Втората уязвимост, CVE-2026-60137, е SQL инжекция в параметъра „author__not_in“ на „WP_Query“. WordPress я описва като уязвимост от висока степен на сериозност, засягаща WordPress 6.8 и по-нови версии.
Според бюлетините за сигурност пълната RCE верига засяга версиите на WordPress от 6.9.0 до 6.9.4 и от 7.0.0 до 7.0.1.
Уязвимостта за SQL инжекция засяга също WordPress от 6.8.0 до 6.8.5, но не може да бъде свързана с отдалечено изпълнение на код, тъй като грешката с REST API batch-route confusion е добавена едва в версия 6.9.
Пълната верига за атака wp2shell е коригирана в WordPress 6.9.5 и 7.0.2.
Searchlight Cyber временно спестява техническите подробности, за да осигури време на администраторите да отстранят уязвимостта, като вместо това създаде уебсайта wp2shell.com, където администраторите могат да проверят дали техните инсталации са уязвими.
За организациите, които не могат да актуализират незабавно, Searchlight Cyber препоръчва:
- Инсталиране на разширение, което изцяло блокира анонимния достъп до REST API; или
- Блокиране на /wp-json/batch/v1 и ?rest_route=/batch/v1 на ниво защитна стена за уеб приложения (WAF).
Компанията предупреждава, че тези мерки за смекчаване трябва да се използват само временно, докато системите не бъдат обновени.
Cloudflare също обяви, че е внедрила защити чрез своята защитна стена за уеб приложения (WAF) за двете уязвимости във всички планове, включително безплатните акаунти, които използват нейните прокси услуги.
Според Cloudflare правилата блокират опити за експлоатация както на SQL инжекцията (CVE-2026-60137), така и на REST API batch-route confusion (CVE-2026-63030).
„WAF защитите намаляват излагането на риск, докато клиентите обновяват системите си, но не заместват инсталирането на корекции за сигурност“, посочват от Cloudflare.
Въпреки че Searchlight Cyber забави разкриването на технически детайли, в GitHub вече са публикувани множество публични доказателства за концепцията (PoC).
Някои от публично достъпните експлойти комбинират двете уязвимости, за да извлекат хешове на пароли от WordPress чрез SQL инжекция, след което разбиват администраторската парола за влизане, качват злонамерен плъгин и изпълняват команди.
Други доказателства за концепцията обаче твърдят, че постигат отдалечено изпълнение на код преди аутентикация без да се изискват администраторски идентификационни данни, което съответства повече на описанието на слабостите от Searchlight Cyber.
BleepingComputer се свърза с Searchlight Cyber за потвърждение дали тяхната верига за атака изисква администраторска парола.
Фирмата за сигурност watchTowr споделя, че вече наблюдава експлоатация в реална среда (in-the-wild) след пускането на публичните експлойти.
„WordPress има лоша репутация по отношение на сигурността. Истината обаче е, че уязвимост за SQL инжекция или отдалечено изпълнение на код без аутентикация с толкова голямо въздействие в ядрото на WordPress всъщност се среща доста рядко“, коментира изпълнителният директор на watchTowr Бенджамин Харис в имейл до BleepingComputer. „Точно това прави тази ситуация различна и е причината всички да бързат да инсталират корекции за сигурност, преди да е започнала масова експлоатация. Екипът на watchTowr вече вижда PoC експлойти в обращение и започваме да регистрираме реални опити за атака.“