главное в кибербезопасности Читать в канале
Уязвимости 25 сентября 2026 1 мин

WordPress захватывают без пароля через связку уязвимостей wp2shell

Searchlight Cyber обнаружила wp2shell — цепочку из двух уязвимостей в ядре WordPress.

Связка уязвимостей CVE-2026-63030 и CVE-2026-60137 позволяет анонимному злоумышленнику удалённо выполнить код и полностью захватить сайт. Уязвимость затрагивает стоковый WordPress без плагинов.

Атака не требует предусловий, таких как наличие аккаунта или сложных настроек. Плагины безопасности и сложные пароли не защищают от неё. Уязвимы версии WordPress 6.9.0–6.9.4 и 7.0.0–7.0.1. Патч вышел в день раскрытия, но за несколько часов появились PoC-эксплойты и началась эксплуатация. Обе уязвимости внесены в каталог CISA KEV.

Коротко в карточках

WordPress захватывают без пароля через связку уязвимостей wp2shell — карточка 1 из 5WordPress захватывают без пароля через связку уязвимостей wp2shell — карточка 2 из 5WordPress захватывают без пароля через связку уязвимостей wp2shell — карточка 3 из 5WordPress захватывают без пароля через связку уязвимостей wp2shell — карточка 4 из 5WordPress захватывают без пароля через связку уязвимостей wp2shell — карточка 5 из 5

Опубликовано в канале 25 сентября, 14:37

Каждый материал сайта выходит в канале в тот же момент.

Источник: T.Hunter