BI.ZОNE WAF защищает от критической уязвимости WP2Shell

BI.ZОNE WAF защищает от критической уязвимости WP2Shell

Уязвимость WP2Shell в WordPress Core с оценкой 9,8 по шкале CVSS
20 июля 2026 г.

CVE‑2026‑63030 в связке с CVE‑2026‑60137 затрагивает ядро WordPress версий 6.9.0–6.9.4 и 7.0.0–7.0.1 (SQL‑инъекция CVE‑2026‑60137 отдельно также затрагивает ветку 6.8.0–6.8.5). Уязвимость позволяет неаутентифицированному злоумышленнику через REST API batch — эндпоинт добиться remote code execution (RCE) на стандартной установке без каких‑либо плагинов.

17 июля в открытом доступе появились PoC‑эксплоиты, а эксперты BI.ZONE WAF уже зафиксировали попытки атак.

Рекомендуем:

  • Как можно скорее обновить WordPress до версии 7.0.2 (ветка 7.0), 6.9.5 (ветка 6.9) или 6.8.6 (ветка 6.8, закрывает только SQL‑инъекцию).
  • Проверить логи на обращения к /wp‑json/batch/v1 и ?rest_route=/batch/v1, а также список пользователей WordPress — на наличие подозрительных учетных записей администраторов.

Для пользователей BI.ZONE WAF уже доступны правила, которые предотвращают попытки эксплуатации WP2Shell. А для пользователей BI.ZONE EASM есть правила детектирования данной уязвимости.