Хакери атакують WordPress: під загрозою мільйони сайтів
Про активні атаки повідомляє TechCrunch із посиланням на компанії у сфері кібербезпеки.
Які сайти на WordPress опинилися під загрозою
Уразливості стосуються ядра WordPress, а не сторонніх плагінів або тем. Це означає, що атакувати можна навіть стандартну конфігурацію системи.
Найнебезпечнішою є комбінація двох помилок, відома під назвою WP2Shell. Вона охоплює SQL-ін’єкцію CVE-2026-60137 та помилку оброблення запитів у REST API CVE-2026-63030.
Поєднання цих вразливостей дає змогу сторонній людині виконати шкідливий код на сервері без авторизації. Зловмисник потенційно може створити обліковий запис адміністратора, викрасти інформацію з бази даних, установити прихований доступ або використати сайт для поширення шкідливих програм.
| Версія WordPress | Рівень загрози | Безпечна версія |
|---|---|---|
| 6.8.0–6.8.5 | SQL-ін’єкція без повного ланцюга WP2Shell | 6.8.6 |
| 6.9.0–6.9.4 | Повний ланцюг віддаленого захоплення | 6.9.5 |
| 7.0.0–7.0.1 | Повний ланцюг віддаленого захоплення | 7.0.2 |
| 7.1 beta | Обидві вразливості | 7.1 beta 2 |
Версії WordPress, випущені до гілки 6.8, не зазнають впливу цих двох помилок, зазначають дослідники VulnCheck.
Хакери вже використовують вразливості WordPress
Повідомлення про спроби атак з’явилися невдовзі після публікації оновлень. Компанія Patchstack зафіксувала експлуатацію обох вразливостей 17 липня.
Hexastrike виявила підозрілу активність у своїх системах спостереження, а згодом долучилася до розслідування кількох інцидентів. Спроби використання WP2Shell також підтвердила компанія WatchTowr.
VulnCheck повідомила, що її системи зафіксували атаки на реальні робочі ресурси. До 19 липня дослідники нарахували понад два десятки різних демонстраційних варіантів використання вразливостей, які поширювалися в мережі.
Це означає, що загроза вже не є теоретичною. Автоматизовані системи хакерів можуть масово шукати сайти, власники яких не встигли встановити оновлення.
Чи справді під загрозою 90 мільйонів сайтів
Точної кількості вразливих ресурсів наразі немає. Дослідники наголошують, що оцінка залежить від того, скільки сайтів уже отримали автоматичне або ручне оновлення.
Консультант із кібербезпеки Даніель Кард перевірив близько 3500 сайтів і дійшов висновку, що незахищеними можуть залишатися менш як 15% ресурсів. За розрахунками, наведеними TechCrunch, після поширення такого співвідношення на всю екосистему WordPress кількість потенційно вразливих сайтів може наближатися до 90 мільйонів.
Це орієнтовна екстраполяція з обмеженої вибірки, а не підтверджена кількість зламаних сайтів. Частину ресурсів уже оновили, інші можуть бути захищені хостинговими компаніями, Cloudflare або вебзастосунковими екранами.
Що таке WP2Shell
Вразливість WP2Shell виявив дослідник Searchlight Cyber Адам К’юс. За даними компанії, атака може бути проведена проти стандартного встановлення WordPress без додаткових плагінів і попереднього доступу до сайту.
WP2Shell використовує помилку в обробленні пакетних запитів WordPress REST API разом із SQL-ін’єкцією. Унаслідок цього зловмисник може обійти передбачені обмеження та отримати можливість виконувати команди на сервері.
Повні технічні подробиці Searchlight Cyber спочатку не оприлюднювала, щоб дати адміністраторам час установити виправлення. Однак сторонні дослідники вже створили та поширили робочі демонстрації атаки.
Як захистити сайт на WordPress
Адміністраторам необхідно відкрити панель керування WordPress і перевірити поточну версію системи. Для гілки 6.8 потрібно встановити версію 6.8.6, для гілки 6.9 — версію 6.9.5, а для гілки 7.0 — версію 7.0.2 або новішу.
WordPress увімкнув примусове автоматичне оновлення для частини вразливих сайтів. Однак фахівці радять не покладатися лише на цей механізм, оскільки оновлення могло не встановитися через налаштування сервера, відсутність доступу до файлів або вимкнені фонові оновлення.
Якщо негайно оновити систему неможливо, тимчасовим захистом може стати блокування неавторизованого доступу до пакетного інтерфейсу REST API за допомогою вебзастосункового екрана. Проте дослідники наголошують, що такі обмеження не замінюють встановлення виправленої версії.
Після оновлення варто перевірити список адміністраторів, журнали входів, установлені плагіни та файли сайту. Поява невідомих облікових записів, змінених сторінок або підозрілих файлів може свідчити про злам, який стався до встановлення патча.
Чи захищені сайти на WordPress.com
Представниця Automattic повідомила TechCrunch, що ресурси, розміщені на WordPress.com, Pressable, WordPress VIP та WP.cloud, захистили ще до публічного виходу оновлення.
Після випуску виправлень їх автоматично встановили на мільйонах сайтів, які працюють на інфраструктурі компанії. Власникам сайтів із самостійно встановленим WordPress на сторонньому хостингу потрібно перевірити оновлення окремо.
Читайте нас у Telegram!