Критични уязвимости в WordPress: wp2shell вече се използва

  • Два недостатъка в ядрото на WordPress, известни като wp2shell, позволяват дистанционно изпълнение на код без удостоверяване.
  • WordPress е активирал принудителни актуализации за засегнатите версии, но милиони сайтове остават уязвими.
  • Компаниите за киберсигурност потвърждават текущите атаки, а Испанският национален разузнавателен център (CNI) вече следи заплахата.
  • Препоръчително е незабавно да се актуализира и да се приложат мерки за смекчаване на риска, като например уеб защитни стени.

Уязвимости на WordPress

Миналата седмица екосистемата на WordPress се сблъска с една от най-сериозните кризи в сигурността през последните години. Две критични уязвимости, общо наречени wp2shell, позволяват на всеки атакуващ дистанционно да поеме контрол над уебсайт, без да е необходимо да използва идентификационни данни . Новината мобилизира испанските разузнавателни служби, като CNI и CCN-CERT, които вече следят отблизо развитието на атаките.

Уязвимостите засягат версии на WordPress от 6.9.0 до 6.9.4 и от 7.0.0 до 7.0.1, като се смята, че над 400 милиона уебсайта по света използват една от тези версии. Въпреки че WordPress пусна аварийни корекции и активира принудителни автоматични актуализации, експертите предупреждават, че десетки милиони страници остават незащитени , което ги прави лесни мишени за киберпрестъпниците.

Сигурност на WordPress
Свързана статия:
Глобално предупреждение за сигурността на WordPress след вълна от атаки срещу плъгини и мрежи от злонамерен софтуер

Какво е wp2shell и как работи?

Уязвимости на WordPress

wp2shell не е единична уязвимост, а по-скоро комбинация от две основни грешки в WordPress. Първата, регистрирана като CVE-2026-63030, е грешка в маршрутизирането в крайната точка /wp-json/batch/v1 на REST API , която позволява на атакуващия да изпраща заявки, които сървърът интерпретира погрешно. Втората, CVE-2026-60137, е уязвимост, която изисква SQL инжекция, в параметъра author__not_in на класа WP_Query.

Поотделно всяка уязвимост е сериозна; заедно те образуват смъртоносна верига. Объркването на пътя позволява на атакуващите да заобиколят контролите за удостоверяване, а SQL инжектирането им дава възможност да извличат данни и в крайна сметка да записват злонамерен файл на сървъра, предоставяйки им отдалечен достъп до обвивката . Според Searchlight Cyber, фирмата, открила уязвимостите, атаката не изисква предварителни условия и работи на WordPress инсталации по подразбиране, без да е необходимо да се инсталират допълнителни плъгини.

WordPress
Свързана статия:
Предупреждение за сигурност на WordPress и стратегически ход на WP Engine

Активна експлоатация и реакция на WordPress

Уязвимости на WordPress

След пускането на корекциите на 17 юли, няколко компании за киберсигурност, включително Patchstack, Hexastrike и WatchTowr, потвърдиха, че нападателите вече активно експлоатират тези уязвимости на сайтове, които не са актуализирани . Бенджамин Харис, главен изпълнителен директор на WatchTowr, отбеляза, че скоростта, с която се създават експлойти, демонстрира тревожна тенденция към автоматизация на киберпрестъпленията и че изкуственият интелект ускорява както откриването, така и превръщането на недостатъците в оръжие.

WordPress реагира с изключителна мярка: активира принудителни автоматични актуализации за всички засегнати версии, нещо, което се случва само в случаи на изключителна сериозност. Версии от 6.9.0 до 6.9.4 се актуализират до 6.9.5, а версии 7.0.0 и 7.0.1 до 7.0.2. Консултантът по сигурността Даниел Кард обаче изчислява, че около 90 милиона сайта все още може да са уязвими , въпреки усилията за автоматични актуализации и защитата, предлагана от услуги като Cloudflare.

Задни врати в плъгините за WordPress
Свързана статия:
WordPress премахва десетки плъгини след откриване на активни задни врати

Въздействие в Испания и Европа

Уязвимости на WordPress

Заплахата е достигнала прага на испанските институции. Националният разузнавателен център (CNI) и Националният криптологичен център (CCN-CERT) повишиха нивото си на тревога и следят ситуацията, тъй като значителна част от регионалната администрация и стратегическите малки и средни предприятия в Испания използват WordPress . В цяла Европа други национални CERT също издадоха предупреждения и има опасения, че групи за напреднали постоянни заплахи (APT), като APT29 или Volt Typhoon, може да сканират интернет за непатчени цели.

Веригата от атаки wp2shell е особено опасна, защото не изисква взаимодействие с потребителя или идентификационни данни. Всеки сайт с уязвима версия може да бъде компрометиран дистанционно. Експертите предупреждават, че ако се появи червей, който автоматизира експлоатацията, може да се сблъскаме със събитие, подобно на WannaCry, но в екосистемата на WordPress , с опустошителни последици за хиляди компании и публични организации.

Превенция на киберсигурността, разузнаване и цифрова защита
Свързана статия:
Киберсигурност, разузнаване и защита в дигиталната ера

Препоръки за администратори

Уязвимости на WordPress

Най-важното е да актуализирате ядрото на WordPress до версии 6.9.5, 7.0.2 или по-нови. Въпреки че автоматичните актуализации са активирани, препоръчително е ръчно да проверите дали корекцията е приложена правилно , тъй като някои конфигурации може да предотвратят принудителното актуализиране. Освен това можете да използвате безплатната програма за проверка, публикувана от Searchlight Cyber, за да потвърдите дали даден сайт е уязвим.

Като временна мярка, администраторите могат да блокират анонимния достъп до крайната точка /wp-json/batch/v1, използвайки защитна стена за уеб приложения (WAF). Cloudflare вече е внедрил правила за смекчаване на риска, но тези решения не са заместител на актуализацията на софтуера . Препоръчва се също активиране на двуфакторно удостоверяване за всички привилегировани потребители и изолиране на WordPress от останалата част от критичната инфраструктура, ако тя се използва само за публично съдържание.

Кризата с wp2shell показва, че сигурността на WordPress вече не зависи единствено от плъгини или теми на трети страни, а от самото ядро. Скоростта на актуализация и внедряването на защити в дълбочина са по-важни от всякога . С изкуствения интелект, който ускорява както откриването, така и използването на уязвимости, прозорецът на възможностите се е свил до часове. За администраторите на сайтове в Испания и Европа урокът е ясен: актуализирането вече не е по избор, а е задължително.

Проблем със сигурността на плъгина за WordPress
Свързана статия:
Предупреждение за грешки в плъгините за WordPress: Anti-Malware и King Addons

Добавяне като предпочитан източник в Google