Логотип

Критические уязвимости wp2shell в WordPress используются для установки веб-оболочек.

Критические уязвимости wp2shell в WordPress используются для установки веб-оболочек.

Хакеры используют критический набор уязвимостей «wp2shell» (CVE-2026-63030 и CVE-2026-60137), затрагивающий ядро ​​WordPress, для развертывания постоянных веб-оболочек и установки вредоносных плагинов на затронутых серверах.

Критическая цепочка эксплойтов использует функцию пакетной обработки REST API WordPress, позволяя удаленным злоумышленникам выполнять код на уязвимых установках без необходимости аутентификации.

Хотя технические подробности не были обнародованы, в выходные дни начали появляться демонстрационные примеры эксплойтов, вскоре после того, как компания SearchLight Cyber, занимающаяся анализом угроз и управлением киберрисками, сообщила о проблеме безопасности wp2shell.

Активная эксплуатация уязвимости была быстро подтверждена сразу после того, как WordPress устранил проблему в версиях 7.0.2, 6.9.5 и 6.8.6, принудительно введя автоматические обновления безопасности для поддерживаемых установок.

Компания Wiz, специализирующаяся на облачной безопасности, поделилась техническими подробностями об атаках с использованием wp2shell, заявив, что злоумышленники выполняли следующие действия:

  • Массовое сканирование уязвимых установок WordPress (значительная часть которого посвящена проверке безопасности).
  • Злоупотребление функцией загрузки плагинов WordPress для установки вредоносных дополнений.
  • Установка PHP-веб-оболочек, начиная от простых однострочных бэкдоров и заканчивая многофункциональными обфусцированными оболочками, замаскированными под плагины (CMSmap).
  • Запрос к REST API WordPress для сбора имен пользователей и адресов электронной почты администраторов.
  • Попытки локального включения файлов, направленные на wp-config через admin-ajax.php, позволяют получить учетные данные базы данных и ключи аутентификации.
  • Развертывание вредоносного плагина, предоставляющего конечную точку REST API для удаленного выполнения команд.
  • Успешный доступ к панели администрирования WordPress.

Компания Wiz заявляет, что не наблюдала перемещения данных в горизонтальном направлении или утечки информации, но продолжает отслеживать активность угроз.

На уязвимых сайтах установлен вредоносный плагин.
Источник: Wiz

В отдельном отчете Йоханнеса Б. Ульриха , декана по исследованиям в Sans Technology Institute, описывается двухэтапная атака, которая начинается с проверки на наличие уязвимости с помощью SQL-инъекции, после чего на сервер отправляется PHP-веб-оболочка.

Читать  Патч CyberPunk 2077 1.61 наконец-то добавляет поддержку FSR 2.1

Веб-оболочка была создана в каталоге /wp-content/cache/ с произвольным именем файла, которое также использовалось в качестве пароля для доступа к ней через переменную в URL-запросе; в противном случае страница возвращала поддельную страницу 404.

Опубликованный Ульрихом код веб-оболочки проверял доступность нескольких функций PHP — system() , passthru() , exec() , shell_exec() , popen() или оператора обратной кавычки — в попытке выполнить команды.

По словам Ульриха, некоторые атаки также включают создание поддельных учетных записей администратора. В связи с этим исследователь рекомендует проверить каталог /cache/ и поискать там недавно созданных пользователей.

Компания Defiant, специализирующаяся на безопасности WordPress, также опубликовала пост о «последствиях» , в котором говорится, что первая попытка взлома была зафиксирована в 23:29 UTC 17 июля, за которой последовала явная попытка SQL-инъекции всего через 13 минут.

Администраторам сайтов WordPress следует немедленно обновиться до исправленных версий, просмотреть журналы запросов, связанных с wp2shell, проверить установленные плагины и убедиться в отсутствии несанкционированных добавлений PHP-файлов или вновь созданных учетных записей администратора.

Исследователь Macnica Ютака Седжияма создал панель мониторинга , которая помогает отслеживать уровень установки обновлений в режиме реального времени. Портал сообщает о 81,6% уровне установки обновлений в выборке из 124 580 проверенных веб-сайтов.

Вчера исследователь SearchLight Cyber ​​Адам Куэс опубликовал дополнительный отчет, в котором подробно описал процесс обнаружения wp2shell и разработки рабочей цепочки эксплойтов с использованием инструментов искусственного интеллекта.

Группы безопасности регистрируют 54% успешных атак и оповещают лишь о 14%. Остальные атаки незаметно распространяются в вашей среде.

В техническом документе Picus показано, как моделирование взломов и атак проверяет правила ваших SIEM и EDR, чтобы предотвратить уклонение от обнаружения угроз.

Если вы нашли ошибку, пожалуйста, выделите фрагмент текста и нажмите Ctrl+Enter.

Редактор: AndreyEx

Рейтинг: 5 (1 голос)
Если статья понравилась, то поделитесь ей в социальных сетях:

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

четыре × четыре =

Это может быть вам интересно


Спасибо!

Теперь редакторы в курсе.

Прокрутить страницу до начала