Хакери експлоатират пакета от критични уязвимости „wp2shell“ (CVE-2026-63030 и CVE-2026-60137), засягащи ядрото на WordPress (WordPress Core), за да внедрят постоянни уеб шелове и да инсталират зловредни плъгини на засегнатите сървъри.

Критичната верига от уязвимости злоупотребява с функцията за групова обработка (batch-processing) на WordPress REST API, позволявайки на отдалечени атакуващи да изпълняват код на уязвими инсталации без нужда от удостоверяване.

Въпреки че техническите подробности не бяха оповестени, демонстрационни експлоати (proof-of-concept) започнаха да се появяват през уикенда, малко след като компанията за разузнаване на заплахи и управление на киберриска SearchLight Cyber разкри проблема със сигурността wp2shell.

Активната експлоатация беше бързо потвърдена, веднага след като WordPress отстрани проблема във версии 7.0.2, 6.9.5 и 6.8.6, принуждавайки автоматични актуализации за сигурност за поддържаните инсталации.

Компанията за облачна сигурност Wiz сподели технически подробности за наблюдаваните атаки, възползващи се от wp2shell, заявявайки, че атакуващите са извършили следните дейности:

  • Масово сканиране за уязвими инсталации на WordPress (голяма част от което е сканиране за сигурност).
  • Злоупотреба с функционалността за качване на плъгини в WordPress за инсталиране на зловредни добавки.
  • Инсталиране на PHP уеб шелове – от прости бекдори от един ред до богати на функции, обфускирани шелове, маскирани като плъгини (CMSmap).
  • Заявки към WordPress REST API за събиране на администраторски потребителски имена и имейл адреси.
  • Опити за локално включване на файлове (LFI), насочени към wp-config чрез admin-ajax.php, за извличане на идентификационни данни за базата данни и ключове за удостоверяване.
  • Внедряване на зловреден плъгин, който излага REST API крайна точка за отдалечено изпълнение на команди.
  • Успешен достъп до административните панели на WordPress.

От Wiz заявяват, че не са наблюдавали странично движение (lateral movement) или източване на данни, но продължават да наблюдават активността на заплахата.

Отделен доклад за активната експлоатация на wp2shell от Йоханес Б. Улрих, декан по изследванията в Sans Technology Institute, описва двуетапни атаки, които започват с тестване за SQL инжекция за потвърждаване на уязвимостта, преди да доставят PHP уеб шел на сървъра.

Уеб шелът е създаден в директорията /wp-content/cache/ с произволно име на файл, което също е използвано като парола за достъп до него чрез променлива в URL заявка; в противен случай страницата е връщала фалшива страница 404.

Кодът на уеб шела, който Улрих публикува, проверява наличността на няколко PHP функции – system(), passthru(), exec(), shell_exec(), popen() или оператора за обратно ударение (backtick), в опит да изпълни команди.

Според Улрих някои атаки включват и създаване на фалшиви администраторски акаунти. Поради това изследователят препоръчва проверка на директорията /cache/ и търсене на новосъздадени потребители.

Фирмата за сигурност на WordPress Defiant също публикува последващ материал, в който се посочва, че първото проучване, свързано с експлоатацията, е наблюдавано в 23:29 UTC на 17 юли, последвано от ясен опит за SQL инжекция само 13 минути по-късно.

Администраторите на сайтове с WordPress трябва незабавно да актуализират до коригираните версии, да прегледат регистрационните файлове (логовете) за заявки, свързани с wp2shell, да инспектират инсталираните плъгини и да проверят за добавяне на нови PHP файлове или новосъздадени администраторски акаунти.

Изследователят от Macnica Ютака Седжияма създаде табло за управление, което помага за проследяване на процента на инсталиране на корекциите в реално време. Порталът отчита 81,6% процент на отстраняване на уязвимостта от извадка от 124 580 оценени уебсайта.

Вчера изследователят от SearchLight Cyber Адам Куес публикува последващ доклад, в който навлиза в детайли за процеса на откриване на wp2shell и разработването на работеща верига за експлоатация, което е включвало използването на AI инструменти.