Kritiska WordPress ievainojamības (wp2shell) — CVE-2026-63030 + CVE-2026-60137

WordPress versijas 6.9.x pirms 6.9.5 un 7.0.x pirms 7.0.2 satur divas kritiskas ievainojamības (CVE-2026-63030 un CVE-2026-60137), kuras, savienojot ķēdē, ļauj neautentificētam uzbrucējam izpildīt patvaļīgus SQL vaicājumus un veikt attālinātu koda izpildi serverī.
Neautentificēts attālināts uzbrucējs var izmantot šo ievainojamību ķēdi, lai pilnībā kompromitētu jebkuru neatjauninātu WordPress vietni, iegūstot iespēju lasīt, mainīt vai dzēst datubāzi un, iespējams, panākt attālinātu koda izpildi serverī.
Šīs ievainojamības jau tiek aktīvi izmantotas reālos uzbrukumos!
Nepieciešamās darbības:
- Nekavējoties atjaunināt WordPress uz versiju 6.9.5 vai 7.0.2 (vai jaunāku), lai novērstu abas ievainojamības.
- Ja tūlītēja ielāpu uzstādīšana nav iespējama, atspējojiet REST API pakešu (batch) galapunktu vai ierobežojiet piekļuvi tam ar servera līmeņa noteikumiem (piem., bloķējiet POST pieprasījumus uz /wp-json/batch/v1 un ?rest_route=/batch/v1).
- Izvietojiet tīmekļa lietojumprogrammu ugunsmūri (WAF) ar WordPress specifiskām noteikumu kopām, lai atklātu un bloķētu SQL injekcijas mēģinājumus, kas vērsti pret REST API.
- Ierobežojiet datubāzes lietotāja privilēģijas tā, lai WordPress datubāzes konts nevarētu veikt failu rakstīšanu vai citas augstas ietekmes SQL operācijas.
- Uzraugiet WordPress piekļuves žurnālus attiecībā uz neparastiem POST pieprasījumiem uz /wp-json/ galapunktiem un ģenerējiet brīdinājumus par anomāliem SQL kļūdu paraugiem lietojumprogrammu žurnālos.
Ietekmētās versijas:
- < 6.9.0 nav ietekmēts
- 6.9.0 - 6.9.4 ietekmēts, salabots 6.9.5
- 7.0.0 - 7.0.1 ietekmēts, salabots 7.0.2
Searchlight Cyber, kuri atklāja ievainojamības, ir izveidojuši publiski pieejamu rīku, ar kuru var pārbaudīt, vai jūsu mājaslapa ir pakļauta riskam. Tas atrodams šeit: https://wp2shell.com/.
Vairāk informācijas: https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-core







