Buvo išleisti viešieji išnaudojimai dėl kritinių „wp2shell“ nuotolinio kodo vykdymo spragų, turinčių įtakos „WordPress Core“, todėl administratoriams būtina nedelsiant pataisyti savo svetaines.
„Wp2shell“ ataką sudaro du trūkumai, stebimi kaip CVE-2026-63030 ir CVE-2026-60137, kuriuos galima sujungti grandinėmis, kad būtų pasiektas išankstinis autentifikavimo nuotolinio kodo vykdymas prieš „WordPress“ diegimus, kuriuose veikia 6.9.x ir 7.0.x versijos.
Trūkumus aptiko Adomas Kuesas iš „Searchlight Cyber“, teigdamas, kad neautentifikuotas užpuolikas gali juos išnaudoti prieš numatytąjį „WordPress“ diegimą.
„„Searchlight Cyber“ saugos tyrimų komanda „WordPress Core“ aptiko išankstinio autentifikavimo RCE“, – paaiškino „Searchlight Cyber“.
„Ataka neturi išankstinių sąlygų ir ja gali pasinaudoti anoniminis vartotojas, įdiegęs „WordPress“ atsarginę versiją be papildinių.
„Searchlight Cyber“ apskaičiavo, kad daugiau nei 500 milijonų svetainių naudoja „WordPress“, todėl pažeidžiamumas gali turėti didelį poveikį, ypač dabar, kai buvo išleisti vieši koncepcijos įrodymai.
Dėl pažeidžiamumų rimtumo „WordPress“ saugos komanda įgalino priverstinius automatinius saugos naujinimus palaikomiems įrenginiams, kuriuose veikia paveiktos versijos, ragindama svetainių savininkus nedelsiant atnaujinti į „WordPress“ 7.0.2 arba 6.9.5.
„Kadangi tai yra saugos leidimas, rekomenduojama nedelsiant atnaujinti savo svetaines“, – sakoma „WordPress“ pranešime apie saugumą.
„Dėl sunkumo „WordPress.org“ komanda įgalino priverstinius atnaujinimus naudodama automatinio naujinimo sistemą svetainėms, kuriose veikia paveiktos versijos.
Problema yra ne vienas pažeidžiamumas, o du nepriklausomi trūkumai, kuriuos galima sujungti į neautentifikuotą nuotolinio kodo vykdymo grandinę.
Pirmasis trūkumas, CVE-2026-63030, yra REST API paketinio maršruto painiavos pažeidžiamumas, įdiegtas „WordPress 6.9“. Remiantis „GitHub“ patarimu, trūkumas gali būti derinamas su SQL injekcijos problema, kad būtų pasiektas nuotolinis kodo vykdymas.
Antrasis pažeidžiamumas, CVE-2026-60137, yra SQL įterpimo klaida author__not_in‘ parametras’WP_Query'. „WordPress“ tai apibūdina kaip didelio sunkumo SQL įpurškimo pažeidžiamumą, turintį įtakos „WordPress 6.8“ ir naujesnėms versijoms.
Remiantis „WordPress“ patarimais, visa RCE grandinė veikia „WordPress“ nuo 6.9.0 iki 6.9.4 ir „WordPress“ nuo 7.0.0 iki 7.0.1.
SQL įpurškimo pažeidžiamumas taip pat veikia „WordPress“ 6.8.0–6.8.5, bet negali būti susietas su nuotoliniu kodo vykdymu, nes REST API paketinio maršruto painiavos klaida buvo įtraukta į „WordPress 6.9.
Visa „wp2shell“ atakos grandinė buvo pataisyta „WordPress“ 6.9.5 ir 7.0.2 versijose.
„Searchlight Cyber“ šiuo metu slepia technines detales, kad suteiktų administratoriams laiko pataisyti, o kuria „wp2shell.com“ svetainę, kuri leidžia administratoriams patikrinti, ar jų „WordPress“ diegimas yra pažeidžiamas.
Organizacijoms, kurios negali iš karto atnaujinti, „Searchlight Cyber“ rekomenduoja:
- Įdiegti papildinį, kuris visiškai blokuoja anoniminę prieigą prie REST API; arba
- Blokuoti
/wp-json/batch/v1ir?rest_route=/batch/v1WAF lygiu.
Bendrovė perspėja, kad šios švelninimo priemonės turėtų būti naudojamos tik kaip laikina priemonė, kol sistemos bus atnaujintos.
„Cloudflare“ taip pat paskelbė, kad įdiegė žiniatinklio programų ugniasienės (WAF) apsaugą abiem pažeidžiamumui visuose planuose, įskaitant nemokamas paskyras, kurios yra tarpinio serverio platformoje.
Anot „Cloudflare“, taisyklės blokuoja bandymus išnaudoti ir SQL įterpimo trūkumą (CVE-2026-60137), ir REST API paketinio maršruto painiavos pažeidžiamumą (CVE-2026-63030).
„WAF apsauga sumažina ekspoziciją, kol klientai atnaujina, tačiau jos nepakeičia pataisymo“, – sakė „Cloudflare“.
Išleistas viešas PoC išnaudojimas
Nors „Searchlight Cyber“ atidėjo techninių detalių paskelbimą, kad administratoriai turėtų laiko pataisyti, nuo to laiko „GitHub“ buvo paskelbti keli vieši koncepcijos įrodymai.
Kai kurie viešai prieinami išnaudojimai sujungia du pažeidžiamumus, kad išgautų „WordPress“ slaptažodžių maišą per SQL injekciją, tada nulaužtų administratoriaus slaptažodį, kad būtų galima prisijungti, įkelti kenkėjišką papildinį ir vykdyti komandas.
Tačiau kiti koncepcijos įrodymo išnaudojimai teigia, kad nuotolinis kodo vykdymas prieš autentifikavimą atliekamas nereikalaujant administratoriaus kredencialų, o tai labiau atitinka „Searchlight Cyber“ trūkumų aprašymą.
„BleepingComputer“ susisiekė su „Searchlight Cyber“, kad patvirtintų, jog jos atakų grandinei nereikia administratoriaus slaptažodžio.
Apsaugos įmonė „watchTowr“ teigia, kad po to, kai buvo išleisti viešieji išnaudojimai, ji jau matė išnaudojimą lauke.
„„WordPress“ sulaukia blogų atsiliepimų dėl saugumo. Tačiau realybė yra tokia, kad labai paveikiamas, neautentifikuotas SQL įpurškimas arba nuotolinio kodo vykdymo pažeidžiamumas „WordPress“ branduolyje iš tikrųjų yra gana retas“, – „WatchTowr“ generalinis direktorius Benjaminas Harrisas sakė „BleepingComputer“ el. paštu.
„Būtent tuo šis skiriasi ir kodėl visi stengiasi pataisyti, kol įsigalėjo platus išnaudojimas. „WatchTowr“ komanda jau mato cirkuliuojančius PoC išnaudojimus, o mes pradedame matyti pirmuosius išnaudojimo lauke ženklus.
Atsižvelgdami į tai, kad yra prieinami vieši koncepcijos įrodymai ir pirmieji pranešimai apie eksploatavimo lauke požymius, administratoriai turėtų užtikrinti, kad jų svetainės būtų kuo greičiau atnaujintos į „WordPress“ 7.0.2 arba 6.9.5.
Apsaugos komandos registruoja 54% sėkmingų atakų ir įspėja tik apie 14%. Likusieji juda per jūsų aplinką nematyti.
„Picus“ informaciniame dokumente parodyta, kaip pažeidimo ir atakos modeliavimas tikrina jūsų SIEM ir EDR taisykles, kad aptiktos grėsmės nustotų slysti.
Gaukite baltą lapą


