Критическая уязвимость WordPress: что нужно сделать

В WordPress обнаружены две критические уязвимости — CVE-2026-60137 и CVE-2026-63030, объединённые под кодовым именем wp2shell. В комбинации они позволяют злоумышленнику без прохождения аутентификации получить полный доступ к панели администратора и выполнить произвольный код — фактически, захватить сайт целиком. Для атаки достаточно, чтобы сайт был доступен для внешних запросов, уязвимости не связаны с конкретными плагинами или темами.
Проблема устранена в версиях WordPress 6.8.6, 6.9.5 и 7.0.2. В сети уже зафиксирована массовая эксплуатация — атакующие устанавливают бэкдоры и вредоносные плагины на незащищённые сайты.
Мы оперативно обновили правила WAF, и текущая ситуация по нашим услугам выглядит следующим образом:
- На серверах виртуального хостинга система защиты от взлома и атак (WAF) уже блокирует вектор атаки на сетевом уровне — сайты защищены, но обновить WordPress до актуальной версии всё равно необходимо.
- Сайты, размещённые на VDS, рекомендуем обновить как можно скорее и бесплатно подключить WAF по промокоду FREEWAF для защиты сайтов от будущих атак.
- Для всех услуг хостинга и серверов доступны резервные копии в личном кабинете. Если сайт был скомпрометирован до установки защиты, можете восстановить данные из резервной копии, а затем установить обновления безопасности.
lite.host
0 комментариев
Вставка изображения
Оставить комментарий