Когда речь заходит об атаках на веб-сайты под управлением CMS WordPress, чаще всего подразумеваются уязвимости в сторонних плагинах. Соответственно, и масштаб атаки ограничивается популярностью уязвимого аддона. Обнаруженная на прошлой неделе пара уязвимостей, вместе открывающих возможность для атаки wp2shell, находится в основном коде WordPress и угрожает почти всем владельцам веб-сайтов под управлением данной CMS достаточно современной версии. Конкретнее, полноценной атаке подвержены инсталляции WordPress версий 6.9.0 — 6.9.4 и 7.0.0 — 7.0.1.

Официальный бюллетень был выпущен разработчиками WordPress 17 июля. В нем предлагалось обновиться на свежевыпущенные версии 6.9.5 и 7.0.2, закрывающие проблему. Сами уязвимости получили собственные идентификаторы: CVE-2026-63030 и CVE-2026-60137. Первая представляет собой ошибку в обработчике запросов к REST API, вторая является классической SQL-инъекцией. Вместе они образуют критически опасную цепочку атаки, позволяющую полностью перехватить контроль над сервером с помощью единственного анонимного запроса.

Открыли уязвимость исследователи компании Searchlight Cyber. В их сообщении не раскрывается никаких технических деталей, чтобы обезопасить пользователей. Впрочем, данная мера оказалась достаточно бесполезной: WordPress — открытое ПО, поэтому анализ патчей позволил тут же выявить проблему в коде. В свою очередь, это привело к появлению сразу нескольких публичных эксплойтов в открытом доступе. С прошлой пятницы серверы на базе WordPress находятся под угрозой атаки.

Впрочем, не все сайты находятся в реальной опасности. Естественно, ей не подвержены те ресурсы, администраторы которых не спешат устанавливать обновления. Самая ранняя уязвимая версия — WordPress 6.9 — была выпущена в начале декабря 2025 года. По данным Cloudflare, атака также не работает для инсталляций с включенной опцией постоянного кэширования объектов (persistent object cache) с помощью инструментов memcached или Redis. Впрочем, при установке с настройками по умолчанию такая функциональность недоступна. Cloudflare также блокирует атаки для собственных клиентов, определяя вредоносные запросы по сигнатурам с помощью Web Application Firewall.

Владельцам сайтов на WordPress рекомендуется как можно быстрее перейти на защищенную от данной атаки версию. Если обновление по каким-то причинам невозможно, существуют временные решения. Это один из вариантов Web Application Firewall, блокирующий запросы к уязвимому эндпоинту, либо полное отключение REST API для незалогиненных пользователей.

Что еще произошло

Исследователи «Лаборатории Касперского» разбирают новую APT-атаку, особенностью которой является доставка вредоносных модулей через систему обновления ViPNet. Это программный комплекс для создания защищенных сетей. Это не первый случай, когда данное легитимное ПО становится целью сложных атак. Ранее экспертами «Лаборатории Касперского» был обнаружен бэкдор, который распространялся под видом обновлений для этого программного обеспечения.

Уязвимость, приводящая к выполнению произвольного кода, закрыта в архиваторе 7-Zip. Ошибка при обработке архивов формата XZ позволяла создать вредоносный файл, который при попытке распаковки запускал бы произвольный код в системе жертвы.

Критическая уязвимость CVE-2026-53412 в ПО для телеконференций Zoom позволяет атакующему перехватить контроль над учетной записью жертвы.

Аноним, известный под ником Nightmare Eclipse, опубликовал данные об еще одной непропатченной уязвимости в Windows, которая получила название LegacyHive. Уязвимость позволяет повысить привилегии пользователя и работает в самых свежих версиях Windows.

Zero-day из новости выше был опубликован сразу после выпуска очередного ежемесячного набора патчей Microsoft, ставшего рекордным по количеству закрытых уязвимостей — более 600. Как раз недавно представители Microsoft предупреждали о том, что количество патчей увеличится в основном за счет автоматизированного поиска уязвимостей с помощью LLM. Предсказание быстро сбылось: в прошлый вторник заплатки выпустили даже для игры Age of Empires II.

Комментарии (0)