Обнаружена критическая уязвимость WordPress. Это может привести к утечке персональных данных и нестабильной работе сайта.
Уязвимость затрагивает версии 6.9.0, 6.9.4, 7.0.0 и 7.0.1.
На сегодня это уже известная цепочка уязвимостей (известная как
wp2shell), объединяющая ошибки CVE-2026-63030 и CVE-2026-60137. Она позволяет выполнять произвольный код на сервере без авторизации. Обновитесь до безопасных версий (
6.9.5,
7.0.2 или выше) через вашу панель управления.
Риски и признаки взлома
- Удаленный доступ: Злоумышленники могут получить полный контроль над сайтом без ввода пароля.
- Посторонние файлы: Проверьте папки на наличие неизвестных плагинов или скриптов внутри
wp-content/.
- Лишние аккаунты: Появление новых учетных записей с правами администратора.
Что нужно сделать прямо сейчас
- Проверить версию WordPress: если требуется то обновите WordPress до версии 6.9.5, 7.0.2 или более новой.
- Настроить WAF: Если обновление невозможно, закройте через файрвол (например, Cloudflare WAF) анонимный доступ к эндпоинту
/wp-json/batch/v1.
- Изучить логи: Проверьте серверные логи на предмет подозрительных запросов с кодом ответа
207 к REST API
Если у вас возникли сложности, пишите на почту help@bm-web.ru или в
МАХ или
Телеграм