Атакуващите са започнали да експлоатират две критични уязвимости в WordPress, които в комбинация позволяват неавтентикирано отдалечено изпълнение на код (RCE) и пълно компрометиране на засегнатите уебсайтове.

Двете уязвимости в сигурността, проследявани като CVE-2026-63030 и CVE-2026-60137, са наречени с кодовото име wp2shell.

„Към ранните часове на съботната сутрин (UTC) успешната експлоатация вече беше в разгара си, първоначално използвайки публичен код за експлойт за извличане на хеширани идентификационни данни, а отдалеченото изпълнение на код последва веднага след публикуването на допълнителни подробности“, заяви Джейк Нот, главен изследовател по сигурността у watchTowr, пред The Hacker News.

„От нашата гледна точка върху глобална клиентска база виждаме широко разпространено въздействие на тази уязвимост сред организации от всякакъв размер и във всеки сектор.“

Телеметрични данни, уловени от KEVIntel, показват, че 13 уникални IP адреса от Швейцария, Германия, Великобритания, Индонезия, Литва, Нидерландия и Сингапур са свързани с експлоатацията на CVE-2026-63030.

Веригата от експлойти, открита от Searchlight Cyber с помощта на OpenAI GPT 5.6 Sol за малко над 10 часа, позволява на неавтентикирани атакуващи да получат отдалечено изпълнение на код върху стандартни инсталации на WordPress във всяка версия, издадена от декември 2025 г. насам. Техническите подробности се спестяват предвид сериозността на проблема.

„Атаката няма предварителни условия и може да бъде експлоатирана от анонимен потребител при стандартна инсталация на WordPress без никакви разширения (плъгини)“, посочват от Searchlight Cyber.

Според Cloudflare CVE-2026-63030 позволява неавтентикирано отдалечено изпълнение на код (RCE) само когато не се използва персистентен кеш за обекти (persistent object cache). Докато уязвимостта за SQL инжекция (CVE-2026-60137) присъства от версия 6.8 нататък, засегнати от RCE са версиите от 6.9 нагоре.

„Този експлойт използва верига от уязвимости от две части за постигане на неавтентикирана SQL инжекция при стандартна инсталация на WordPress с една-единствена HTTP заявка“, обяснява Бен Мар, инженер по сигурността в Intruder. „CVE-2026-60137 е точката за влизане – грешка в маршрутизацията (route confusion) в REST API batch крайната точка, която заобикаля автентикацията, позволявайки на атакуващ да извиква вътрешни манипулатори без никаква проверка за права.“

„Тази уязвимост възниква поради неправилно филтриране на параметъра 'author__not_in' в 'WP_Query', когато към него се предадат ненадеждни данни от плъгин или тема. Това позволява чрез специално форматирани данни да се промени заявка към базата данни, което потенциално води до неоторизиран достъп или манипулация на данни.“

Данни от Wiz (собственост на Google) показват, че 60% от организациите, използващи WordPress, първоначално са имали поне една уязвима инсталация в момента на публикуване на тези CVE, а 25% са имали уязвим сървър, достъпен през интернет. Тези цифри междувременно са спаднали, тъй като организациите продължават да инсталират корекции за сигурност.

Компанията за облачна сигурност е наблюдавала следните дейности след злоупотребата с двете уязвимости:

  • Изброяване (еnumeration) на потребители и събиране на администраторски потребителски имена и имейл адреси;
  • Извършване на атаки за включване на локални файлове (LFI) с цел прихващане на идентификационни данни за базата данни и ключове за автентикация;
  • Достъп до административния панел и успешна автентикация;
  • Качване на базов PHP уеб шел (web shell), който улеснява отдалеченото изпълнение на зловреден код.

„Наблюдавахме и сканираща дейност с голям обем без последващи действия след експлоатация, което подсказва за опортюнистични кампании за масово сканиране, търсещи уязвими цели, редом с легитимна дейност по сканиране за сигурност“, казват изследователите от Wiz Шахар Дорфман и Гили Тикочински. „Все още не сме идентифицирали странично придвижване (lateral movement) или извличане на данни, но продължаваме да наблюдаваме и разследваме.“

Като част от активността е забелязан и уеб шел с размер 150 KB, маскиран като легитимен плъгин за сигурност на WordPress, наречен CMSmap. Той действа като „пълнофункционална платформа за атаки“, поддържаща управление на файлове, достъп до база данни, сканиране на портове, пакетно инжектиране на код и множество модули за ескалация на привилегии, включително експлоатация на MySQL UDF.

От watchTowr също заявяват, че киберпрестъпниците са започнали безборборно сканиране и атакуване на интернет пространството след публикуването на публичен експлойт, като техните капани за хакери (honeypots) са регистрирали „десетки хиляди опити за експлоатация“.

Съобщава се за създаването на над 100 администраторски акаунта с задна вратичка (backdoor) след успешна експлоатация, което позволява на атакуващите да внедряват фалшиви плъгини за WordPress за изпълнение на код или да изтеглят вторични инструменти за допълнително компрометиране на системата. В поне един от случаите е забелязано как автор на заплахата неколкократно се опитва да инсталира Overlord RAT – троянски кон за отдалечен достъп, базиран на Golang.

На специалистите по защита се препоръчва да проверят инстанциите си на WordPress за нови администраторски акаунти, зловредни плъгини или други съмнителни файлове, независимо дали вече са инсталирали корекции за сигурност, за да отстранят напълно заплахата.