Версии 6.9.5 и 7.0.2 были выпущены 17 июля 2026 года для закрытия цепочки уязвимостей wp2shell. Ошибку обнаружил и ответственно раскрыл Адам Кьюс из Assetnote (входит в состав Searchlight Cyber) . Из-за серьёзности проблемы команда WordPress включила принудительные автоматические обновления для всех затронутых сайтов .
Атака wp2shell представляет собой цепочку из двух уязвимостей :
author__not_in объекта WP_Query. Высокий уровень опасности .Атака wp2shell объединяет две ошибки :
author__not_in, злоумышленник может внедрить вредоносный SQL-код в базу данных WordPress без каких-либо учётных данных./wp-json/batch/v1). Эта конечная точка обрабатывает несколько подзапросов в одном вызове. Из-за особенности парсинга два внутренних массива рассинхронизируются, что позволяет злоумышленнику обойти ограничения маршрутов и объединить внутренние вызовы API, которые обычно запрещены .В комбинации атакующий использует пакетную конечную точку для вложенных запросов, которые злоупотребляют SQL-инъекцией. Это приводит к полному удалённому выполнению кода путём:
INTO OUTFILE;Атака не требует аутентификации, не требует плагинов и работает на стандартной установке WordPress . По состоянию на 18 июля 2026 года был опубликован публичный чекер на сайте wp2shell.com, а рабочий PoC-эксплойт распространяется .
Важный нюанс: постоянный объектный кеш (например, Redis или Memcached) может частично смягчить или изменить путь эксплуатации, но не устраняет основную уязвимость .
wp-includes/version.php.wp-content/uploads/, незнакомых пользователей с правами администратора или необычные записи в базе данных. Массовой эксплуатации пока не подтверждено, но публичный PoC означает, что сканирование уже началось.FILE (которая включает INTO OUTFILE). Это ограничивает путь эскалации до RCE.Даже при отсутствии подтверждённой эксплуатации в дикой природе, модель открытого исходного кода порождает отчётливую и острую угрозу в случае с wp2shell:
Коротко говоря, модель открытого исходного кода означает, что сам патч становится подробным документом раскрытия, а огромная и разнородная установочная база гарантирует длинный хвост уязвимых целей — создавая период высокого риска ещё до того, как будет замечена "официальная" эксплуатация.