WordPress захватывают без пароля через связку уязвимостей wp2shell
Searchlight Cyber обнаружила wp2shell — цепочку из двух уязвимостей в ядре WordPress.
Связка уязвимостей CVE-2026-63030 и CVE-2026-60137 позволяет анонимному злоумышленнику удалённо выполнить код и полностью захватить сайт. Уязвимость затрагивает стоковый WordPress без плагинов.
Атака не требует предусловий, таких как наличие аккаунта или сложных настроек. Плагины безопасности и сложные пароли не защищают от неё. Уязвимы версии WordPress 6.9.0–6.9.4 и 7.0.0–7.0.1. Патч вышел в день раскрытия, но за несколько часов появились PoC-эксплойты и началась эксплуатация. Обе уязвимости внесены в каталог CISA KEV.
Коротко в карточках





Опубликовано в канале 25 сентября, 14:37
Каждый материал сайта выходит в канале в тот же момент.
Источник: T.Hunter