Хакери атакують WordPress: під загрозою мільйони сайтів

Дмитро Шевчук
Дмитро Шевчук Шеф-редактор
Хакери атакують WordPress: під загрозою мільйони сайтів
Кіберзлочинці почали масово атакувати сайти, що працюють на вразливих версіях популярної платформи WordPress.
Кіберзлочинці почали використовувати дві нещодавно виправлені вразливості WordPress, поєднання яких дає змогу дистанційно захопити сайт без пароля та встановлених плагінів. Адміністраторам рекомендують негайно перевірити версію системи й установити оновлення безпеки.

Про активні атаки повідомляє TechCrunch із посиланням на компанії у сфері кібербезпеки.

Які сайти на WordPress опинилися під загрозою

Уразливості стосуються ядра WordPress, а не сторонніх плагінів або тем. Це означає, що атакувати можна навіть стандартну конфігурацію системи.

Найнебезпечнішою є комбінація двох помилок, відома під назвою WP2Shell. Вона охоплює SQL-ін’єкцію CVE-2026-60137 та помилку оброблення запитів у REST API CVE-2026-63030.

Поєднання цих вразливостей дає змогу сторонній людині виконати шкідливий код на сервері без авторизації. Зловмисник потенційно може створити обліковий запис адміністратора, викрасти інформацію з бази даних, установити прихований доступ або використати сайт для поширення шкідливих програм.

Версія WordPress Рівень загрози Безпечна версія
6.8.0–6.8.5 SQL-ін’єкція без повного ланцюга WP2Shell 6.8.6
6.9.0–6.9.4 Повний ланцюг віддаленого захоплення 6.9.5
7.0.0–7.0.1 Повний ланцюг віддаленого захоплення 7.0.2
7.1 beta Обидві вразливості 7.1 beta 2

Версії WordPress, випущені до гілки 6.8, не зазнають впливу цих двох помилок, зазначають дослідники VulnCheck.

Хакери вже використовують вразливості WordPress

Повідомлення про спроби атак з’явилися невдовзі після публікації оновлень. Компанія Patchstack зафіксувала експлуатацію обох вразливостей 17 липня.

Hexastrike виявила підозрілу активність у своїх системах спостереження, а згодом долучилася до розслідування кількох інцидентів. Спроби використання WP2Shell також підтвердила компанія WatchTowr.

VulnCheck повідомила, що її системи зафіксували атаки на реальні робочі ресурси. До 19 липня дослідники нарахували понад два десятки різних демонстраційних варіантів використання вразливостей, які поширювалися в мережі.

Це означає, що загроза вже не є теоретичною. Автоматизовані системи хакерів можуть масово шукати сайти, власники яких не встигли встановити оновлення.

Чи справді під загрозою 90 мільйонів сайтів

Точної кількості вразливих ресурсів наразі немає. Дослідники наголошують, що оцінка залежить від того, скільки сайтів уже отримали автоматичне або ручне оновлення.

Консультант із кібербезпеки Даніель Кард перевірив близько 3500 сайтів і дійшов висновку, що незахищеними можуть залишатися менш як 15% ресурсів. За розрахунками, наведеними TechCrunch, після поширення такого співвідношення на всю екосистему WordPress кількість потенційно вразливих сайтів може наближатися до 90 мільйонів.

Це орієнтовна екстраполяція з обмеженої вибірки, а не підтверджена кількість зламаних сайтів. Частину ресурсів уже оновили, інші можуть бути захищені хостинговими компаніями, Cloudflare або вебзастосунковими екранами.

Що таке WP2Shell

Вразливість WP2Shell виявив дослідник Searchlight Cyber Адам К’юс. За даними компанії, атака може бути проведена проти стандартного встановлення WordPress без додаткових плагінів і попереднього доступу до сайту.

WP2Shell використовує помилку в обробленні пакетних запитів WordPress REST API разом із SQL-ін’єкцією. Унаслідок цього зловмисник може обійти передбачені обмеження та отримати можливість виконувати команди на сервері.

Повні технічні подробиці Searchlight Cyber спочатку не оприлюднювала, щоб дати адміністраторам час установити виправлення. Однак сторонні дослідники вже створили та поширили робочі демонстрації атаки.

Як захистити сайт на WordPress

Адміністраторам необхідно відкрити панель керування WordPress і перевірити поточну версію системи. Для гілки 6.8 потрібно встановити версію 6.8.6, для гілки 6.9 — версію 6.9.5, а для гілки 7.0 — версію 7.0.2 або новішу.

WordPress увімкнув примусове автоматичне оновлення для частини вразливих сайтів. Однак фахівці радять не покладатися лише на цей механізм, оскільки оновлення могло не встановитися через налаштування сервера, відсутність доступу до файлів або вимкнені фонові оновлення.

Якщо негайно оновити систему неможливо, тимчасовим захистом може стати блокування неавторизованого доступу до пакетного інтерфейсу REST API за допомогою вебзастосункового екрана. Проте дослідники наголошують, що такі обмеження не замінюють встановлення виправленої версії.

Після оновлення варто перевірити список адміністраторів, журнали входів, установлені плагіни та файли сайту. Поява невідомих облікових записів, змінених сторінок або підозрілих файлів може свідчити про злам, який стався до встановлення патча.

Чи захищені сайти на WordPress.com

Представниця Automattic повідомила TechCrunch, що ресурси, розміщені на WordPress.com, Pressable, WordPress VIP та WP.cloud, захистили ще до публічного виходу оновлення.

Після випуску виправлень їх автоматично встановили на мільйонах сайтів, які працюють на інфраструктурі компанії. Власникам сайтів із самостійно встановленим WordPress на сторонньому хостингу потрібно перевірити оновлення окремо.

Читайте нас у Telegram!

Поділитися статтею:
Суспільство
Національний кешбек за травень і червень виплатять у серпні
Суспільство

Національний кешбек за травень і червень виплатять у серпні

Учасники програми «Національний кешбек» отримають у серпні відразу дві виплати — за покупки, здійснені у травні та червні. Гроші надходитимуть на картки окремими платежами.

21.07.2026
Середня пенсія в Україні зросла до 7 273 грн, але чверть пенсіонерів отримує менш як 4 000 грн — «Опендатабот»
Суспільство

Середня пенсія в Україні зросла до 7 273 грн, але чверть пенсіонерів отримує менш як 4 000 грн — «Опендатабот»

Станом на 1 липня в Україні 9,98 мільйона пенсіонерів — їх кількість з початку року зменшилася на 190,5 тисячі. Середня пенсія становить 7 273 грн.

21.07.2026
Pepco відкриє перші магазини в Україні: названо чотири міста
Суспільство

Pepco відкриє перші магазини в Україні: названо чотири міста

Польська мережа Pepco планує відкрити перші магазини в Україні восени 2026 року. Торгові точки з’являться у Києві, Чернівцях, Мукачеві та Тернополі.

21.07.2026
У Грузії заарештували чоловіка за напад на російськомовну туристку. У Тбілісі розпочалися протести на його підтримку
Суспільство

У Грузії заарештували чоловіка за напад на російськомовну туристку. У Тбілісі розпочалися протести на його підтримку

У Грузії заарештували чоловіка, який під час весілля вдарив російськомовну іноземку. Постраждала стверджує, що причиною нападу стала російська мова, тоді як захист чоловіка заявляє про провокації з боку туристок. На тлі арешту в Тбілісі відбулися масові акції протесту на підтримку затриманого.

21.07.2026
У Харкові викрили два псевдореабілітаційні центри, де людей утримували силоміць
Суспільство

У Харкові викрили два псевдореабілітаційні центри, де людей утримували силоміць

У Харкові викрили два псевдореабілітаційні центри, де людей утримували силоміць і змушували працювати.

21.07.2026