Критическая цепочка уязвимостей в WordPress позволяет захватить сервер одним анонимным запросом

Разработчики WordPress выпустили экстренные обновления безопасности после обнаружения двух уязвимостей в ядре CMS, которые в сочетании образуют критически опасную цепочку атаки. Под угрозой оказались практически все сайты, использующие современные версии системы управления контентом.

Один запрос вместо долгой подготовки

Согласно опубликованному бюллетеню безопасности, полноценной атаке подвержены инсталляции WordPress версий 6.9.0–6.9.4 и 7.0.0–7.0.1. Для устранения проблемы разработчики выпустили обновления 6.8.6, 6.9.5 и 7.0.2.

Обнаруженные уязвимости получили идентификаторы CVE-2026-63030 и CVE-2026-60137. По отдельности они представляют серьёзную угрозу, однако вместе позволяют реализовать полноценную цепочку компрометации системы.

По данным разработчиков, злоумышленнику достаточно отправить единственный анонимный запрос, чтобы пройти путь от обычного обращения к веб-сайту до выполнения произвольных команд на сервере. При этом не требуется ни учётная запись, ни участие пользователя. Пожалуй, настолько короткий маршрут обычно встречается только в рекламных буклетах, но никак не в сценариях атак.

Обновление уже доступно

Официальный бюллетень безопасности был опубликован 17 июля одновременно с выпуском исправлений. Разработчики рекомендуют использовать версии WordPress 6.8.6, 6.9.5 или 7.0.2, в которых обе уязвимости уже устранены.

Инцидент стал ещё одним напоминанием о том, что даже небольшая задержка с установкой обновлений безопасности может оказаться значительно длиннее, чем хотелось бы владельцам сайтов.

Поделитесь этой статьёй