Уязвимости RCE в ядре WordPress получили публичные эксплойты, обновитесь сейчас
Исследователи безопасности раскрыли две уязвимости удаленного выполнения кода высокой степени серьезности в ядре WordPress, совместно названные "wp2shell". Публичный код эксплойта уже опубликован, что вызывает срочные призывы к владельцам сайтов немедленно установить исправления. Уязвимости позволяют неаутентифицированным злоумышленникам выполнять произвольный код на уязвимых установках WordPress, что может привести к полной компрометации сайта.
Уязвимости затрагивают все версии ядра WordPress до последнего выпуска безопасности. Любой сайт на WordPress, работающий на незапатченной версии, находится под угрозой, включая миллионы блогов, бизнес-сайтов и интернет-магазинов по всему миру. Уязвимости особенно опасны, поскольку не требуют аутентификации, то есть любой злоумышленник может использовать их через интернет.
Они критичны, поскольку позволяют удаленное выполнение кода, давая злоумышленникам полный контроль над сервером. Злоумышленники могут украсть данные, установить вредоносное ПО, испортить сайты или использовать скомпрометированные серверы для дальнейших атак. Учитывая, что WordPress работает на более чем 40% веб-сайтов, потенциальное воздействие огромно.
Согласно источнику, уязвимости отслеживаются как CVE-2026-63030 и другой идентификатор, с оценкой CVSS 9.8 (критическая). Уязвимости включают SQL-инъекцию, которая приводит к удаленному выполнению кода. Публичные доказательства концепции эксплойтов были опубликованы на GitHub и других платформах, что повышает срочность установки исправлений.
WordPress выпустил обновление безопасности [дата не указана в источнике] для устранения этих проблем. Однако многие сайты еще не применили исправление. Фирмы по безопасности, включая Cloudflare, Rapid7 и Aikido Security, опубликовали рекомендации с призывом к немедленным действиям. Cloudflare отметила, что ее брандмауэр веб-приложений может защитить от эксплуатации.
Администраторам сайтов настоятельно рекомендуется немедленно обновить ядро WordPress до последней версии. Те, кто не может обновиться, должны рассмотреть возможность использования брандмауэра веб-приложений или других мер безопасности для блокировки попыток эксплуатации. Рекомендуется постоянный мониторинг признаков компрометации, так как активное сканирование уязвимых сайтов, вероятно, уже началось.
Sources
- Google News TechnologySecondary
- Google News GlobalSecondary
Related
Cyera покупает Oasis Security за $1 млрд: третья сделка в этом году
Взлом через ChatGPT парализовал IT-компанию, проведен экстренный созвон
Microsoft представляет ИИ-инструменты безопасности, превосходящие конкурентов
Частные чаты Claude оказались доступны в результатах поиска Google и Bing
Apple подали в суд после предполагаемой крипто-аферы в App Store, стоившей пользователям $1,8 млн
Microsoft представляет инструменты ИИ для кибербезопасности
Общие чаты Claude AI проиндексированы Google до удаления
Генеральный директор Hugging Face призывает к прозрачности после «беспрецедентного» взлома OpenAI
Trending now
- Джекпот Mega Millions $800 млн: выпавшие номера
- Органические яйца вдвое вреднее для климата, чем яйца от кур в клетках
- Audi представила флагманский внедорожник Q9 2027 года для США
- Мексиканские картели переносят производство метамфетамина в Нигерию
- Кения расследует гибель 15 слонов в парке Амбосели
- Расходы Meta на финансирование ЦОД растут в сделке с BlackRock на $14 млрд
- Cyera покупает Oasis Security за $1 млрд: третья сделка в этом году
- Миссия по спасению телескопа NASA Swift столкнулась с проблемами управления ориентацией
Comments
No comments yet. Be the first.