Уязвимости в WordPress, позволяющие удалённо выполнить код на сервере
Дата публикации: 22-07-2026 09:28:20
В системе управления web-контентом WordPress, которая по приблизительной оценке используется на 500 миллионах сайтов, выявлены две уязвимости, которые в комбинации позволяют получить полный доступ к панели администратора и выполнить код с привилегиями web-сервера через отправку внешнего запроса без прохождения аутентификации. Уязвимости, которым присвоено кодовое имя wp2shell, присутствуют в основной кодовой базе WordPress и не привязаны к темам оформления или плагинам, - для атаки достаточно, чтобы сайт на базе WordPress был доступен для внешних запросов. Проблемы устранены в корректирующих обновлениях 6.8.6, 6.9.5 и 7.0.2.
Основное содержимое страницы с новостью.
web- WordPress, 500 , , web- . , wp2shell, WordPress , - , WordPress . 6.8.6, 6.9.5 7.0.2.
: CVE-2026-60137 - SQL- - "author__not_in", WP_Query.
CVE-2026-63030 - REST API, , "author__not_in" SQL-.
WordPress . "/?rest_route=/batch/v1" "/wp-content/cache/", webshell. REST API "/wp-json/batch/v1", "rest_route=/batch/v1".
- (https://www.wordfence.com/blog...)
- OpenNews: Cloudflare EmDash, WordPress
- OpenNews: WordPress ,
- OpenNews: Wordpress ACF, 2
- OpenNews: GoDaddy, 1.2 WordPress-
- OpenNews: WordPress 5.1.1 ,
: CC BY 3.0
: https://opennet.ru/65946-wordpress
: wordpress
| 1.2, (2), 13:04, 22/07/2026 [] [﹢﹢﹢] [ · · · ]
| +4 +/– |
…, ף. , . , webarchive .
|
| |
| |
| 2.15, (15), 15:08, 22/07/2026 [^] [^^] [^^^] []
| +/– | |
> WordPress
WordPress .
| | |
| |
| 3.21, _ (??), 17:41, 22/07/2026 [^] [^^] [^^^] []
| +1 +/– |
, , ...
, , ţ - :)
| | |
| 3.28, (2), 20:24, 22/07/2026 [^] [^^] [^^^] []
| +/– | |
> …
ޣ ? , , , 404 .
| | |
|
|
| |
| 2.4, (3), 13:17, 22/07/2026 [^] [^^] [^^^] []
| +/– |
SecureQL :)
| | |
| |
| 3.6, (6), 13:55, 22/07/2026 [^] [^^] [^^^] []
| +3 +/– | |
Rust?
| | |
|
|
| 1.5, (6), 13:51, 22/07/2026 [] [﹢﹢﹢] [ · · · ]
| +2 +/– |
, WordPress WordPress' :)
|
| |
| |
| 2.12, OpenEcho (?), 14:47, 22/07/2026 [^] [^^] [^^^] []
| –1 +/– | |
> , WordPress WordPress' :)
" , ..." () -
, - "" ӣ .
, ,
| | |
| |
| 3.14, (6), 15:05, 22/07/2026 [^] [^^] [^^^] []
| +/– |
, , . WordPress .
| | |
| |
| 4.16, OpenEcho (?), 15:43, 22/07/2026 [^] [^^] [^^^] []
| +/– | |
> , , . WordPress .
, - " , - "
, AFAIK , .. , , , , . , "" .
| | |
| |
| 5.22, _ (??), 17:47, 22/07/2026 [^] [^^] [^^^] []
| +/– | |
> " , - "
- , WP - software.
- , , :)
| | |
|
|
|
|
| 1.7, Kilrathi (ok), 13:57, 22/07/2026 [] [﹢﹢﹢] [ · · · ]
| +/– |
> , - ,
> WordPress
..
> SQL- -
> "author__not_in",
> |
| |
| |
| 2.9, (9), 14:09, 22/07/2026 [^] [^^] [^^^] []
| +/– | |
:
....
" "author__not_in" SQL-".
| | |
| |
| 3.11, Kilrathi (ok), 14:30, 22/07/2026 [^] [^^] [^^^] []
| –1 +/– |
, " ".
, , - .
CVE-2026-60137 / .
"WordPress 6.8.x before 6.8.6, 6.9.x before 6.9.5, and 7.0.x before 7.0.2 does not properly sanitise the author__not_in parameter of WP_Query, which could allow SQL Injection when a plugin or theme passes untrusted input to the parameter"
CVE-2026-63030 CVE-2026-60137 "" WP, Batch API
"WordPress 6.9.x before 6.9.5 and 7.0.x before 7.0.2 is affected by a REST API batch endpoint route confusion issue which, combined with the author__not_in WP_Query SQL Injection (CVE-2026-60137), could allow an attacker to perform SQL Injection and achieve Remote Code Execution."
.. ", wp2shell, WordPress " ", ..."
| | |
|
|
| 1.13, (-), 15:01, 22/07/2026 [] [﹢﹢﹢] [ · · · ]
| +/– |
|
, [1] . . . , , ӣ , , " ".
[2] . 83 . . , : "RCE , ".
, , WordPress , . nginx - " "! - , . ( , Rust - , ).
[1] https://opennet.ru/65911-ntfs#1
[2] https://opennet.ru/65910-nginx#6
|
| |
| |
| |
| 3.24, (24), 18:26, 22/07/2026 [^] [^^] [^^^] []
| +/– | |
>
, ""! ... ... ... - ...
, ?
| | |
|
|
| 1.17, OpenEcho (?), 15:48, 22/07/2026 [] [﹢﹢﹢] [ · · · ]
| +/– |
|
> , , WordPress , . nginx - " "! - , . ( , Rust - , )
.
: , - .
...
|
| |
| |
| 2.25, (25), 18:51, 22/07/2026 [^] [^^] [^^^] []
| +/– |
gpt 200 .
| | |
|
|
Схожие новости
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|
| 1 | Брешь в инфраструктуре Python, позволявшая подменить ссылки на релизы на сайте python.org | -2 | 8 | 27-06-2026 |
| 2 | New U-Boot flaws could enable stealthy firmware attacks | -2 | 7 | 10-07-2026 |
| 3 | WP: власти США создадут кибергруппу из-за взлома ПО Microsoft | 0 | 0 | 07-03-2021 |
| 4 | Уязвимости в Unbound, Kata-Containers, BIND, PostgreSQL, HPLIP, MongoDB, Rsync, 7-zip, Yelp, qSnapper и Suricata | 0 | 5 | 28-05-2026 |
| 5 | Найдены максимальные уязвимости в знаменитой ОС для управления сетями | -2 | 7 | 09-07-2026 |
| 6 | New GitHub Zero-Day Exposed Developer Tokens to Attackers | -5 | 7 | 04-06-2026 |
| 7 | В базах данных в облачном сервисе Microsoft нашли уязвимость | 0 | 0 | 27-08-2021 |
| 8 | Найдены максимальные уязвимости в знаменитой ОС для управления сетями | -2 | 7 | 09-07-2026 |
| 9 | Security advisories: Drupal core - Moderately critical - Cross-site scripting - SA-CORE-2026-011 | 0 | 7 | 15-07-2026 |
Классификация: Общество. Схожих патентов: 0. Схожих новостей: 9. Тональность: 0. Информативность: 12.59. Источник: www.opennet.ru.