Зловмисники розпочали масову експлуатацію двох критичних вразливостей у популярній системі керування вмістом WordPress. Поєднання цих багів, яке отримало кодову назву wp2shell, дозволяє неавторизованим користувачам віддалено виконувати довільний код (RCE) на цільовому сервері та повністю компрометувати вебсайти. Дослідники безпеки попереджають про стрімке зростання кількості спроб сканування після оприлюднення робочого експлойту в публічному доступі.
Проблема безпеки охоплює дві уразливості, зареєстровані як CVE-2026-63030 та CVE-2026-60137. Перша з них дозволяє обійти механізми автентифікації або підвищити привілеї на ресурсі, тоді як друга надає можливість завантажувати або записувати довільні файли у каталог вебсервера. Об'єднавши ці два недоліки в єдиний ланцюжок атаки (exploit chain), атакери отримують повний контроль над сайтом без необхідності мати будь-які легітимні облікові дані.
За свідченнями фахівців з кібербезпеки, хвиля масового сканування розпочалася практично одразу після того, як незалежні дослідники опублікували детальний технічний аналіз вразливостей разом із готовим концептом експлойту (PoC). Роботизовані ботнети здійснюють автоматичний перебір адрес у пошуках інсталяцій WordPress, які використовують застарілі та вразливі версії плагінів чи ядра системи, щоб миттєво завантажити шкідливий вебшел (web shell) для подальшого керування хостом.
Технічний механізм атаки wp2shell полягає в надсиланні спеціально сформованих HTTP-запитів до вразливого компонента WordPress. Спершу експлуатується CVE-2026-63030 для маніпуляції внутрішніми глобальними змінними або сесіями користувачів, що дозволяє системі сприймати запит як такий, що надійшов від адміністратора. Наступним кроком через CVE-2026-60137 надсилається запит на створення або модифікацію PHP-файлу (наприклад, у каталозі wp-content/uploads/ або безпосередньо у темі оформлення), який містить шкідливий код. Після цього зловмиснику достатньо звернутися до створеного файлу через браузер чи командний рядок, щоб виконати будь-яку системну команду в операційній системі сервера.
У результаті успішної атаки зловмисники можуть не лише викрадати конфіденційну інформацію клієнтів (персональні дані, платіжні реквізити), але й використовувати потужності сервера для розсилання спаму, майнінгу криптовалюти, проведення DDoS-атак на інші ресурси або розміщення фішингових сторінок. Крім того, скомпрометований сайт може стати джерелом розповсюдження вірусів для його відвідувачів.
Враховуючи високу популярність WordPress серед українських компаній, державних установ та медіаресурсів, загроза масового зламу є надзвичайно серйозною. Автоматизовані сканери не обирають жертв індивідуально — вони атакують усе підряд, що має вразливу сигнатуру в мережі Інтернет.
Увага
Публікація детальних інструкцій з експлуатації wp2shell значно знизила поріг входження для хакерів-початківців, тому навіть базові ботнети тепер здатні повністю знищити або захопити ваш вебресурс за лічені секунди.
Що це означає на практиці
Для захисту корпоративних вебсайтів на базі WordPress від масових атак за ланцюжком wp2shell, наша пентест-команда рекомендує вжити таких термінових заходів:
- Термінове оновлення ядра та плагінів Перевірте вашу поточну версію WordPress та встановіть усі наявні оновлення безпеки. Зверніть особливу увагу на оновлення сторонніх плагінів та тем оформлення, адже саме через них найчастіше реалізуються вразливості класу CVE-2026-63030 та CVE-2026-60137. Увімкніть автоматичне встановлення мінорних оновлень безпеки.
- Впровадження Web Application Firewall (WAF) Налаштуйте WAF (наприклад, Cloudflare, ModSecurity або спеціалізовані плагіни безпеки на кшталт Wordfence) для фільтрації вхідного трафіку. Сучасні правила WAF вже містять сигнатури для блокування типових запитів експлойту wp2shell, що дозволить захистити сайт навіть до моменту безпосереднього оновлення коду.
- Заборона виконання PHP у каталогах завантаження
Створіть або відредагуйте файл
.htaccessу каталозі/wp-content/uploads/(та інших папках, призначених виключно для медіафайлів), додавши правила, які забороняють інтерпретацію та запуск будь-яких PHP-скриптів. Це завадить хакерам виконати завантажений вебшел, навіть якщо они зможуть його туди записати. - Обмеження доступу до адміністративної панелі
Заблокуйте прямий доступ до файлу
wp-login.phpта каталогуwp-adminдля всіх IP-адрес, окрім довірених (наприклад, офісної IP-адреси або VPN розробників). Також варто налаштувати додаткову базову HTTP-автентифікацію на рівні вебсервера (Nginx/Apache) для адмін-панелі. - Моніторинг цілісності файлової системи Налаштуйте регулярне сканування файлової структури сайту на наявність новостворених або змінених PHP-файлів у директоріях, де їх не повинно бути. Використовуйте інструменти контролю цілісності для виявлення несанкціонованих правок у ядрі або активній темі сайту.
