Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Уязвимости в WordPress, позволяющие удалённо выполнить код на сервере

Дата публикации: 22-07-2026 09:28:20

В системе управления web-контентом WordPress, которая по приблизительной оценке используется на 500 миллионах сайтов, выявлены две уязвимости, которые в комбинации позволяют получить полный доступ к панели администратора и выполнить код с привилегиями web-сервера через отправку внешнего запроса без прохождения аутентификации. Уязвимости, которым присвоено кодовое имя wp2shell, присутствуют в основной кодовой базе WordPress и не привязаны к темам оформления или плагинам, - для атаки достаточно, чтобы сайт на базе WordPress был доступен для внешних запросов. Проблемы устранены в корректирующих обновлениях 6.8.6, 6.9.5 и 7.0.2.

Основное содержимое страницы с новостью.

web- WordPress, 500 , , web- . , wp2shell, WordPress , - , WordPress . 6.8.6, 6.9.5 7.0.2.

: CVE-2026-60137 - SQL- - "author__not_in", WP_Query. CVE-2026-63030 - REST API, , "author__not_in" SQL-.

WordPress . "/?rest_route=/batch/v1" "/wp-content/cache/", webshell. REST API "/wp-json/batch/v1", "rest_route=/batch/v1".

  1. (https://www.wordfence.com/blog...)
  2. OpenNews: Cloudflare EmDash, WordPress
  3. OpenNews: WordPress ,
  4. OpenNews: Wordpress ACF, 2
  5. OpenNews: GoDaddy, 1.2 WordPress-
  6. OpenNews: WordPress 5.1.1 ,
: CC BY 3.0 : https://opennet.ru/65946-wordpress : wordpress
1.2, (2), 13:04, 22/07/2026 [] [﹢﹢﹢] [ · · · ]   +4 +/
…, ף. , . , webarchive .
 
 
2.15, (15), 15:08, 22/07/2026 [^] [^^] [^^^] []   +/
> WordPress

WordPress .

 
 
3.26, (26), 18:59, 22/07/2026 [^] [^^] [^^^] []   –1 +/
+
 
2.19, (19), 17:02, 22/07/2026 [^] [^^] [^^^] []   +2 +/
- .
 
 
3.21, _ (??), 17:41, 22/07/2026 [^] [^^] [^^^] []   +1 +/
, , ...
, , ţ - :)
 
 
4.23, (23), 18:10, 22/07/2026 [^] [^^] [^^^] []   –1 +/
?
 
3.28, (2), 20:24, 22/07/2026 [^] [^^] [^^^] []   +/
> …

ޣ ? , , , 404 .

 

 
2.4, (3), 13:17, 22/07/2026 [^] [^^] [^^^] []   +/
SecureQL :)
 
 
3.6, (6), 13:55, 22/07/2026 [^] [^^] [^^^] []   +3 +/
Rust?
 
 
4.10, (3), 14:18, 22/07/2026 [^] [^^] [^^^] []   +2 +/

 

1.5, (6), 13:51, 22/07/2026 [] [﹢﹢﹢] [ · · · ]   +2 +/
, WordPress WordPress' :)
 
 
2.12, OpenEcho (?), 14:47, 22/07/2026 [^] [^^] [^^^] []   –1 +/
> , WordPress WordPress' :)

" , ..." () -

, - "" ӣ .

, ,

 
 
3.14, (6), 15:05, 22/07/2026 [^] [^^] [^^^] []   +/
, , . WordPress .
 
 
4.16, OpenEcho (?), 15:43, 22/07/2026 [^] [^^] [^^^] []   +/
> , , . WordPress .

, - " , - "

, AFAIK , ..   , , , , . , "" .

 
 
5.22, _ (??), 17:47, 22/07/2026 [^] [^^] [^^^] []   +/
> " , - "

- , WP - software.
- , , :)

 
 
6.30, OpenEcho (?), 21:30, 22/07/2026 [^] [^^] [^^^] []   +/
, , " software".   - "" ...
 

1.7, Kilrathi (ok), 13:57, 22/07/2026 [] [﹢﹢﹢] [ · · · ]   +/
73fdccb67be82fba07da16a504822661.jpg
> , - ,
> WordPress

..
> SQL- -
> "author__not_in",
>

 
 
2.9, (9), 14:09, 22/07/2026 [^] [^^] [^^^] []   +/
:

....
" "author__not_in" SQL-".

 
 
3.11, Kilrathi (ok), 14:30, 22/07/2026 [^] [^^] [^^^] []   –1 +/
73fdccb67be82fba07da16a504822661.jpg , " ".
, , - .


CVE-2026-60137 / .
"WordPress 6.8.x before 6.8.6, 6.9.x before 6.9.5, and 7.0.x before 7.0.2 does not properly sanitise the author__not_in parameter of WP_Query, which could allow SQL Injection when a plugin or theme passes untrusted input to the parameter"

CVE-2026-63030 CVE-2026-60137 "" WP, Batch API
"WordPress 6.9.x before 6.9.5 and 7.0.x before 7.0.2 is affected by a REST API batch endpoint route confusion issue which, combined with the author__not_in WP_Query SQL Injection (CVE-2026-60137), could allow an attacker to perform SQL Injection and achieve Remote Code Execution."

.. ", wp2shell, WordPress " ", ..."

 

1.13, (-), 15:01, 22/07/2026 [] [﹢﹢﹢] [ · · · ]   +/
, [1] . . . , , ӣ , , " ".

[2] . 83 . . , : "RCE , ".

, , WordPress , . nginx - " "! - , . ( , Rust - , ).

[1] https://opennet.ru/65911-ntfs#1
[2] https://opennet.ru/65910-nginx#6

 
 
2.20, Ivan_83 (ok), 17:22, 22/07/2026 [^] [^^] [^^^] []   +/
fcc6fe652ff7aca8290e1f94107aa648.jpg - , .
- , ӣ ң - .

RO chroot .

 
 
3.24, (24), 18:26, 22/07/2026 [^] [^^] [^^^] []   +/
>

, ""! ... ... ... - ...

, ?

 

1.17, OpenEcho (?), 15:48, 22/07/2026 [] [﹢﹢﹢] [ · · · ]   +/
> , , WordPress , . nginx - " "! - , . ( , Rust - , )

.
: , - .
...

 
 
2.25, (25), 18:51, 22/07/2026 [^] [^^] [^^^] []   +/
gpt 200 .
 
 
3.31, ryoken (ok), 21:46, 22/07/2026 [^] [^^] [^^^] []   +/
ecc212e830d99308b436a9c4eeb4f59c.jpg - gpt . PRO 20x - , .
 

|

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Брешь в инфраструктуре Python, позволявшая подменить ссылки на релизы на сайте python.org-2827-06-2026
2New U-Boot flaws could enable stealthy firmware attacks-2710-07-2026
3WP: власти США создадут кибергруппу из-за взлома ПО Microsoft0007-03-2021
4Уязвимости в Unbound, Kata-Containers, BIND, PostgreSQL, HPLIP, MongoDB, Rsync, 7-zip, Yelp, qSnapper и Suricata0528-05-2026
5Найдены максимальные уязвимости в знаменитой ОС для управления сетями-2709-07-2026
6New GitHub Zero-Day Exposed Developer Tokens to Attackers-5704-06-2026
7В базах данных в облачном сервисе Microsoft нашли уязвимость0027-08-2021
8Найдены максимальные уязвимости в знаменитой ОС для управления сетями-2709-07-2026
9Security advisories: Drupal core - Moderately critical - Cross-site scripting - SA-CORE-2026-0110715-07-2026

Классификация: Общество. Схожих патентов: 0. Схожих новостей: 9. Тональность: 0. Информативность: 12.59. Источник: www.opennet.ru.