
Хостинг-провайдер и первый белорусский регистратор доменных имён Domain.by выступил с предупреждением для владельцев веб-ресурсов: в ядре популярной системы управления контентом WordPress обнаружена опасная цепочка уязвимостей, известная под названием wp2shell.
В отличие от большинства киберинцидентов, с которыми сталкиваются администраторы сайтов, выявленная проблема кроется не в сторонних модулях или плагинах, а непосредственно в базовом коде CMS (WordPress Core). Связка ошибок в механизме REST API (CVE-2026-63030) и классах работы с базой данных (CVE-2026-60137) позволяет анонимным злоумышленникам в обход авторизации выполнять произвольный код (Pre-Auth RCE) и получать полный контроль над сервером.
По сообщениям технических специалистов хостинг-провайдера, под угрозой находятся ресурсы, использующие версии ядра WordPress 6.9.0–6.9.4 и 7.0.0–7.0.1. Появление в публичном доступе готовых эксплойтов уже привело к резкому росту сканирований и автоматизированных атак в реальном времени.
● Обновление системы. Установить патчи безопасности, обновив WordPress Core до версий 6.9.5 или 7.0.2 через панель управления.
● Ревизия администраторов. Проверить список пользователей сайта и полностью удалить неизвестные аккаунты с высокими правами доступа.
● Проверка каталогов. Проинспектировать папку wp-content/uploads/ и удалить любые исполняемые файлы с расширениями .php или .phtml.
● Применение компенсирующих мер. При невозможности оперативного обновления включить защиту Web Application Firewall (WAF) или задействовать постоянное кэширование объектов (Redis/Memcached).
«Мы настоятельно рекомендуем клиентам не откладывать вопросы кибербезопасности. Опасность вектора wp2shell заключается в том, что под ударом оказался сам фундамент системы, а не отдельные внешние доработки. Когда публичные эксплойты находятся в открытом доступе, счет идет буквально на минуты. Владельцам сайтов важно оперативно провести аудит, обновить ядро CMS и убедиться в отсутствии сторонних файлов в рабочих директориях. Мы со своей стороны готовы оказать клиентам хостинга всю необходимую консультационную и техническую поддержку», — отмечает Инна Саванович, руководитель проекта Domain.by.
При обнаружении признаков компрометации (наличие посторонних администраторов, сбои в работе) специалистами компании рекомендуется сменить все ключи доступа к базе данных и пароли пользователей, восстановить чистую копию сайта из бэкапа и сразу же применить обновления ядра.
Предположительно, серия Galaxy S26 поступит в продажу в конце февраля, и хотя я в целом рад новому S26 Ultra, есть три