Критические дыры в WordPress: хакеры уже захватывают сайты как закрыть уязвимость за 10 минут

20 июля 2026 года в WordPress закрыли две критические уязвимости, но патч опоздал: хакеры уже эксплуатируют эти уязвимости WordPress на сайтах, где обновление ещё не установлено. Связка двух багов даёт злоумышленнику полный удалённый контроль над сайтом, заливку веб-шелла, кражу базы данных, дефейс и рассылку малвари посетителям. Под ударом, по официальной статистике, версии, стоящие более чем на 400 млн сайтов. Ниже как за минуту понять, уязвимы ли вы, и как закрыть дыру за десять минут.
О реальных атаках «в дикой природе» одновременно предупредили три компании по информационной безопасности: Patchstack, Hexastrike и WatchTowr. Об этом сообщил TechCrunch. WordPress отреагировал крайней мерой: принудительными обновлениями там, где это технически возможно. Такое включают редко, и сам факт говорит о серьёзности проблемы.
Что случилось: две уязвимости WordPress, которые отдают сайт хакеру целиком
По отдельности каждая из двух уязвимостей опасна, но именно их связка позволяет провести полный удалённый захват (remote takeover). Одну из багов нашёл и сообщил Adam Kues из компании Searchlight Cyber, уязвимость получила имя WP2Shell. Название говорящее: из обычного веб-запроса злоумышленник получает шелл, командную оболочку на вашем сервере.
Что «полный захват» означает на практике: хакер заливает веб-шелл, ворует пароли и содержимое базы данных, меняет главную страницу, вставляет спам-ссылки и скрытые редиректы, раздаёт вирусы вашим же посетителям и подключает сайт к ботнету. То есть страдает не только владелец, но и все, кто заходит на ресурс.
Кого касается уязвимость WordPress: проверьте свою версию
Уязвимы конкретные ветки WordPress. Если у вас одна из них: вы в зоне риска ровно до момента обновления.
| Версии под ударом | Что делать |
|---|---|
| WordPress 6.9.0-6.9.4 | Немедленно обновить ядро |
| WordPress 7.0.0-7.0.1 | Немедленно обновить ядро |
| Выше 7.0.1 / 6.9.4 | Патч уже установлен, вы в безопасности |
WordPress: самая распространённая CMS в мире: на ней работает порядка 40% всех сайтов интернета. Поэтому одна критическая дыра моментально превращается в проблему планетарного масштаба, а не в частный случай.
Почему рвануло: 400 млн сайтов и статистика, которой нельзя верить на 100%
Цифра «более 400 млн уязвимых сайтов» из официальной статистики WordPress выглядит апокалиптично, но у неё есть нюанс: она не учитывает тех, кто уже обновился. Реальную картину попробовал оценить ИБ-консультант Daniel Card. Он проверил выборку примерно из 4 200 сайтов, уязвимыми оказались менее 15%.
Звучит обнадёживающе, пока не пересчитаешь на всю базу. Экстраполяция тех же 15% на общее число сайтов даёт около 90 млн потенциальных жертв. Это по-прежнему гигантский масштаб: просто не 400, а 90 миллионов.
Что вас спасло, если сайт ещё цел
Масштаб взломов мог быть куда больше, но несколько механизмов сработали как амортизатор. Автообновления WordPress закрыли часть сайтов раньше, чем до них добрались атакующие. Cloudflare блокировал вредоносные запросы на уровне сети. А веб-файрволы (WAF) гасили массовые автоматические атаки ещё до того, как они попадали на сам сайт.
Логика простая: WAF и CDN уровня Cloudflare отсеивают шаблонные атаки на подлёте. Именно поэтому владельцы сайтов с такой защитой в большинстве своём отделались лёгким испугом. Больше всех рискуют самостоятельно захостованные (self-hosted) сайты, в том числе на арендованных VPS, где за обновления и файрвол отвечает сам владелец, а не хостинг с автопатчингом.
Как за минуту проверить, уязвимы ли вы
Обещанная минутная проверка. Зайдите в админку: Консоль → Обновления: там видна текущая версия ядра. Либо откройте в браузере адрес ваш-сайт.ru/wp-includes/version.php (если файл отдаётся) или посмотрите номер версии в исходном коде страницы, в метатеге генератора. Если видите 6.9.0-6.9.4 или 7.0.0-7.0.1: вы в списке целей, переходите к шагам ниже прямо сейчас.
Пошагово: как закрыть уязвимость WordPress
- Сделайте бэкап. Перед любыми действиями сохраните копию файлов и базы данных, на случай, если обновление что-то сломает или сайт уже заражён.
- Обновите ядро WordPress. В разделе «Обновления» установите последнюю версию (выше 7.0.1 или 6.9.4). Это главный шаг, закрывающий саму дыру.
- Включите автообновления. Для ядра и критичных плагинов, чтобы следующий патч прилетел без вашего участия.
- Поставьте WAF. Cloudflare или плагин-файрвол. Дополнительно ограничьте доступ к
wp-adminпо IP или паролю на уровне сервера. - Смените секреты. Обновите пароли администраторов и секретные ключи (salts) в
wp-config.php, проверьте права доступа к файлам. - Проведите ревизию. Удалите неиспользуемые плагины и темы, именно они чаще всего становятся входной точкой. Проверьте список админ-аккаунтов и поищите посторонние файлы-шеллы.
Как понять, что вас уже взломали
Тревожные признаки: в списке пользователей появились неизвестные администраторы, на сайте всплыли чужие страницы или редиректы, антивирусы браузера ругаются на ваш домен, в панели хостинга виден резкий рост исходящего трафика. Если нашли что-то подобное не ограничивайтесь обновлением: восстановите сайт из чистого бэкапа, сделанного до заражения, и только потом патчите.
WordPress на своём VPS: безопасность теперь ваша зона ответственности
Если вы держите сайт на собственном VPS, автопатчинга «из коробки» у вас нет, обновления ядра, настройка файрвола и бэкапы полностью на вас. Это плата за контроль и приватность, но именно она делает регулярную гигиену обязательной, а не желательной. Тем, кто арендует VPS под свои проекты, стоит закладывать защиту сразу: оформить VPS с приватным доступом можно через Sigma.
Чек-лист гигиены WordPress на 2026 год
- Автообновления ядра и плагинов: включены.
- WAF (Cloudflare или плагин): на месте.
- Плагинов и тем: минимум, всё лишнее удалено.
- Бэкапы: регулярные и проверяемые на восстановление.
Как вы обновляете свой сайт на WordPress?
Откройте админку прямо сейчас и посмотрите номер версии это займёт минуту, а сэкономить может весь сайт.
Источники
TechCrunch, об активной эксплуатации двух критических уязвимостей WordPress и уязвимости WP2Shell
На какой версии WordPress крутится ваш сайт, уже проверили после этой новости?
Ответить в комментариях



Пока нет комментариев. Будьте первым!