Обнаружена уязвимость в WordPress, позволяющая злоумышленникам запускать код на сайтах без аутентификации. Это затрагивает все сайты на версиях 6.9 и 7.0, причем даже свежезаведенные установки, не имеющие плагинов, подвержены атаке.
Предыстория уязвимости
Уязвимость была выявлена исследователем Адамом Кьюсом из Assetnote и обнаружена при использовании программы HackerOne. Важно отметить, что уязвимость не требует каких-либо предварительных условий для эксплуатации. Ситуация осложняется тем, что устаревшие версии 6.9.0-6.9.4 и 7.0.0-7.0.1 оставались под угрозой вплоть до выхода обновлений 6.9.5 и 7.0.2, выпущенных 17 июля 2026 года.
Проблема и текущая ситуация
Согласно оценкам, более 500 миллионов сайтов используют WordPress, и хотя уязвимость затрагивает лишь установленные версии с 6.9, все исправленные выпуски остаются актуальными. На данный момент ни одна попытка эксплуатации не была зафиксирована, однако массовые атаки на WordPress — это значительная проблема для сектора кибербезопасности. Атаки такого рода могут значительно увеличить количество скомпрометированных сайтов, как это уже происходило ранее с другими уязвимостями.
Два выпущенных обновления исправляют эту уязвимость, включая критическую ошибку, позволяющую выполнение удаленного кода. WordPress официально не опубликовал CVE-идентификатор для этой ошибки.
Практические выводы для пользователей
Для владельцев сайтов на WordPress обновление до последних версий крайне важно. Рекомендовано не игнорировать уведомления об автопереходе на новые версии системы, чтобы минимизировать риски возникновения уязвимостей. Отказ от обновлений потенциально может привести к несанкционированному доступу и потере данных.
Для тех, кто не может обновить сейчас, предлагаются временные меры, такие как блокировка определенных маршрутов в WAF (Web Application Firewall) и отключение REST API, однако это временные решения, и обновление остается приоритетным шагом.
Следующим шагом для WordPress станет дальнейшая работа над обеспечением безопасности и более прозрачное информирование пользователей о критических проблемах.