WordPress нащрек: критични уязвимости принуждават милиони сайтове да бъдат актуализирани

  • Две критични уязвимости (CVE-2026-63030 и CVE-2026-60137) позволяват дистанционно изпълнение на код без удостоверяване в WordPress.
  • WordPress.org е въвел автоматични актуализации до версии 6.9.5, 7.0.2 и 6.8.6, за да защити засегнатите сайтове.
  • INCIBE издаде спешно предупреждение и опити за активна експлоатация бяха засечени часове след публикуването на пачовете.
  • На администраторите се препоръчва незабавно да актуализират и като временна мярка да ограничат анонимния достъп до REST API.

WordPress

Милиони уебсайтове, базирани на WordPress, са изправени пред сериозна заплаха за сигурността. Две критични уязвимости, свързани помежду си, позволяват на отдалечени нападатели да изпълняват произволен код без удостоверяване, като по този начин напълно компрометират сървъра и съхранените данни. WordPress.org реагира бързо, като наложи автоматични актуализации за засегнатите инсталации, а Националният институт за киберсигурност (INCIBE) издаде спешно предупреждение до администратори и фирми в Испания.

Уязвимостите, идентифицирани като CVE-2026-63030 и CVE-2026-60137, бяха открити от изследователя на Searchlight Cyber ​​Адам Куес. Комбинацията от двете позволява дистанционно изпълнение на код , предоставяйки пълен контрол над сайта: от кражба на идентификационни данни до инсталиране на задни врати. Сериозността е такава, че WordPress пусна пачове за версии 6.9, 7.0 и 6.8 и призова потребителите да актуализират незабавно.

Уязвимости на WordPress
Свързана статия:
Критични уязвимости в WordPress: wp2shell вече се използва

Критична верига от уязвимости

WordPress

Първата уязвимост, CVE-2026-63030, представлява объркване на маршрути в REST API, което само по себе си се счита за критично. Неавторизиран отдалечен атакуващ може да я използва, за да неправилно подравни валидационните масиви и да заобиколи филтрите за сигурност. В комбинация с втората, уязвимост от високо ниво за SQL инжектиране (CVE-2026-60137), тя отваря вратата за дистанционно изпълнение на код, засягащо ядрото на WordPress.

Веригата от атаки, наречена „wp2shell“, не изисква допълнителни плъгини или специални конфигурации. Тя работи на стандартна инсталация на WordPress и може да бъде използвана преди удостоверяване, което я прави особено опасна заплаха. Засегнатите версии са WordPress от 6.9.0 до 6.9.4 и от 7.0.0 до 7.0.1; версия 6.8 е уязвима само за SQL инжектиране, а не за цялата верига от атаки.

Сигурност на WordPress
Свързана статия:
Глобално предупреждение за сигурността на WordPress след вълна от атаки срещу плъгини и мрежи от злонамерен софтуер

Налични са принудителни актуализации и корекции

WordPress

WordPress.org пусна корекциите във версии 6.9.5, 7.0.2 и 6.8.6. Поради сериозността на проблема, те наложиха автоматична актуализация за всички поддържани инсталации, изключителна мярка, предназначена да минимизира риска от широко разпространена експлоатация. Администраторите, които не са получили актуализацията, трябва ръчно да актуализират WordPress, като проверят версията на сайта си и приложат съответния пач.

Освен това, Cloudflare е внедрил правила в своята защитна стена за уеб приложения (WAF), за да блокира известни опити за експлойт. Тези защити обаче не са заместител на актуализирането на ядрото на WordPress. Searchlight Cyber ​​​​препоръчва, като временна мярка, блокиране на анонимния достъп до REST API или ограничаване на специфичните маршрути, използвани от атаката, но настоява, че единственото постоянно решение е инсталирането на корекциите.

Активна експлоатация и INCIBE предупреждение

WordPress

Предупреждението не е теоретично. Няколко фирми за киберсигурност потвърдиха злонамерена активност само часове след пускането на корекциите. Patchstack, watchTowr и Hexastrike откриха сканирания и атаки срещу уязвими сайтове, докато VulnCheck потвърди съществуването на повече от двадесет различни атаки с цел доказателство за концепция. Според watchTowr, нападателите са започнали с извличане на криптирани идентификационни данни и след това са преминали към дистанционно изпълнение на код, създавайки стотици администраторски акаунти в бекенд системата.

В понеделник, 20 юли, INCIBE, чрез своя екип за реагиране, издаде критично предупреждение до испанските администратори. Агенцията подчертава, че успешната експлоатация позволява пълно компрометиране на сървъра и може да бъде използвана за проникване в корпоративни мрежи или инсталиране на зловреден софтуер в голям мащаб. INCIBE напомня на потребителите, че повече от 40 милиона уебсайта по света използват WordPress и че една-единствена уязвима инсталация може да се превърне в портал към цяла мрежа.

Задни врати в плъгините за WordPress
Свързана статия:
WordPress премахва десетки плъгини след откриване на активни задни врати

Препоръки за администратори

WordPress

Най-важният приоритет е актуализирането на ядрото на WordPress до коригираните версии. Администраторите трябва да проверят версията на сайта си и, ако е сред засегнатите, да приложат незабавно корекцията. WordPress.org е активирал автоматични принудителни актуализации, но се препоръчва да се потвърди, че актуализацията е завършила успешно.

Освен това е препоръчително да преглеждате лог файловете за активност за подозрителен достъп, да променяте администраторските пароли и да обмисляте инсталиране на плъгин за сигурност, който следи промените във файловете. INCIBE подчертава важността на актуализирането както на ядрото, така и на плъгините , тъй като 60% от компрометираните сайтове са били компрометирани чрез остарели плъгини. Културата на постоянно обновяване на версиите вече е първата линия на защита срещу все по-автоматизирани атаки.

Бързото пускане на корекции и координацията между WordPress.org, INCIBE и компаниите за киберсигурност демонстрират бързината на реакция на екосистемата. Прозорецът между откриването и експлоатацията се е стеснил и администраторите трябва да действат със същата скорост. Въпреки че в Испания не са докладвани широко разпространени експлойти, предупреждението остава активно и се очаква широко разпространената актуализация да минимизира риска през следващите часове.

WordPress
Свързана статия:
Предупреждение за сигурност на WordPress и стратегически ход на WP Engine

Добавяне като предпочитан източник в Google