Новые уязвимости WordPress уже используют в атаках

Компании Patchstack, Hexastrike и watchTowr зафиксировали эксплуатацию двух недавно исправленных уязвимостей WordPress, связка которых позволяет удалённо выполнять код без аутентификации. Разработчики выпустили обновления для веток 7.0, 6.9 и 6.8 и включили принудическую автоматическую установку исправлений.

Специалисты Patchstack, Hexastrike и watchTowr сообщили об эксплуатации в реальных атаках уязвимостей CVE-2026-60137 и CVE-2026-63030. Попытки атак появились вскоре после публикации исправлений 17 июля; Hexastrike также участвовала в расследовании нескольких инцидентов, сообщает SecurityWeek.

CVE-2026-60137 представляет собой SQL-инъекцию, а критическая CVE-2026-63030 позволяет неавторизованному пользователю выполнить код через пакетный маршрут REST API. Обе проблемы затрагивают WordPress 6.9.0–6.9.4 и 7.0.0–7.0.1; для них выпущены версии 6.9.5 и 7.0.2. В ветке 6.8 присутствует только SQL-инъекция, исправленная в версии 6.8.6. Более ранние выпуски не затронуты.

Команда WordPress включила принудительные обновления через систему автоматической установки, однако администраторам рекомендуется самостоятельно проверить версии всех сайтов. Cloudflare развернула правила веб-экрана WAF для блокировки соответствующих запросов, но подчёркивает, что эта защита не заменяет обновление WordPress.

Источник: techcrunch.com

Связь с редакцией