Национальный центр кибербезопасности зафиксировал волну активных атак на веб-ресурсы, работающие на базе CMS WordPress. В связи с этим владельцам сайтов, использующих данную систему, необходимо в срочном порядке провести аудит безопасности и обновить программное обеспечение.
Что произошло:
В ядре WordPress (WordPress Core) была обнаружена критическая цепочка уязвимостей, известная как wp2shell (ID: CVE-2026-63030 и CVE-2026-60137).
Логическая ошибка при обработке пакетных запросов в REST API позволяет обойти встроенные проверки безопасности и объединить её с SQL-инъекцией в классе WP_Query. Неавторизованный удаленный злоумышленник может использовать эту уязвимость для считывания конфиденциальных данных из базы данных, обхода аутентификации и загрузки веб-шелла. Это приводит к удаленному выполнению произвольного кода (Pre-Auth RCE) и полной компрометации сайта и сервера.
Уязвимости подвержены версии ядра WordPress Core 6.9.0–6.9.4 и 7.0.0–7.0.1. Атаки фиксируются в реальном времени.
Инструкция по защите сайта:
Шаг 1. Обновление ядра
Установите официальные патчи безопасности, обновив WordPress Core до версии 6.9.5 или 7.0.2 (в зависимости от вашей ветки) через административную панель сайта.
Шаг 2. Аудит пользователей
Перейдите в административную панель вашего сайта → Пользователи. Проверьте список аккаунтов и полностью удалите все незнакомые профили с административными правами.
Шаг 3. Проверка директорий
Откройте корневую папку wp-content/uploads на вашем сайте и проверьте все вложенные каталоги. Полностью удалите любые файлы с расширениями .php или .phtml — в этой папке сторонних исполняемых скриптов быть не должно.
Что делать, если сайт уже взломан?
Если вы обнаружили следы несанкционированного доступа, выполните следующие действия:
- Смените пароли администратора WordPress, всех пользователей и доступы к базе данных (DB).
- Проверьте список администраторов на наличие учетных записей, которые вы не создавали.
- Проверьте файлы активных тем, плагинов и конфигурационные файлы на предмет постороннего или вредоносного кода.
- При наличии чистой резервной копии (созданной до взлома) — восстановите сайт из нее и сразу же обновите ядро CMS.
При возникновении вопросов, пожалуйста, обратитесь в службу технической поддержки по адресу: support@domain.by.