В WordPress обнаружены две критические уязвимости — CVE-2026-60137 и CVE-2026-63030, объединённые под кодовым именем wp2shell. В комбинации они позволяют злоумышленнику без прохождения аутентификации получить полный доступ к панели администратора и выполнить произвольный код — фактически, захватить сайт целиком. Для атаки достаточно, чтобы сайт был доступен для внешних запросов, уязвимости не связаны с конкретными плагинами или темами.
Проблема устранена в версиях WordPress 6.8.6, 6.9.5 и 7.0.2. В сети уже зафиксирована массовая эксплуатация — атакующие устанавливают бэкдоры и вредоносные плагины на незащищённые сайты.
Проблема устранена в версиях WordPress 6.8.6, 6.9.5 и 7.0.2. В сети уже зафиксирована массовая эксплуатация — атакующие устанавливают бэкдоры и вредоносные плагины на незащищённые сайты.