Критическая уязвимость WordPress: что нужно сделать



В WordPress обнаружены две критические уязвимости — CVE-2026-60137 и CVE-2026-63030, объединённые под кодовым именем wp2shell. В комбинации они позволяют злоумышленнику без прохождения аутентификации получить полный доступ к панели администратора и выполнить произвольный код — фактически, захватить сайт целиком. Для атаки достаточно, чтобы сайт был доступен для внешних запросов, уязвимости не связаны с конкретными плагинами или темами.

Проблема устранена в версиях WordPress 6.8.6, 6.9.5 и 7.0.2. В сети уже зафиксирована массовая эксплуатация — атакующие устанавливают бэкдоры и вредоносные плагины на незащищённые сайты.

Мы оперативно обновили правила WAF, и текущая ситуация по нашим услугам выглядит следующим образом:
  • На серверах виртуального хостинга система защиты от взлома и атак (WAF) уже блокирует вектор атаки на сетевом уровне — сайты защищены, но обновить WordPress до актуальной версии всё равно необходимо.
  • Сайты, размещённые на VDS, рекомендуем обновить как можно скорее и бесплатно подключить WAF по промокоду FREEWAF для защиты сайтов от будущих атак.
  • Для всех услуг хостинга и серверов доступны резервные копии в личном кабинете. Если сайт был скомпрометирован до установки защиты, можете восстановить данные из резервной копии, а затем установить обновления безопасности.
2026 год показывает стремительный рост числа уязвимостей, выявляемых с помощью искусственного интеллекта — wp2shell тому подтверждение. Мы отслеживаем такие угрозы в режиме реального времени, обновляем правила защиты на серверах и следим за тем, чтобы резервные копии были доступны каждому клиенту. Рекомендуем регулярно обновлять системы управления сайтами, темы и плагины — только так можно обеспечить стабильную и безопасную работу ваших проектов.

lite.host
Выделенные серверы OVH
Выделенные серверы Hetzner

0 комментариев

Оставить комментарий