Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Експлоатацијата на WordPress ранливоста „wp2shell“ се засилува по објавувањето на јавен exploit

Напаѓачите започнаа активно да злоупотребуваат две критични ранливости во WordPress кои, кога се искористат заедно, овозможуваат далечинско извршување на код (Remote Code Execution – RCE) без автентикација и целосно компромитирање на ранливите веб-страници.

Ранливостите се евидентирани како CVE-2026-63030 и CVE-2026-60137, а заеднички се познати под името wp2shell.

Масовна експлоатација веднаш по објавувањето

Според Џејк Нот (Jake Knott), главен истражувач за безбедност во watchTowr, успешната експлоатација започнала уште во раните утрински часови во саботата (UTC).

Првично, напаѓачите користеле јавно достапен exploit за извлекување на хеширани кориснички лозинки, а по објавувањето на дополнителни технички детали започнале и напади што овозможуваат целосно далечинско извршување на код.

Според него:

„Од нашата перспектива, врз основа на глобалната база на клиенти, гледаме широко распространето влијание на оваа ранливост врз организации од сите големини и од сите индустрии.“

Напади од повеќе држави

Телеметриските податоци на KEVIntel покажуваат дека најмалку 13 различни IP адреси поврзани со експлоатацијата на CVE-2026-63030 потекнуваат од:

  • Швајцарија;
  • Германија;
  • Обединетото Кралство;
  • Индонезија;
  • Литванија;
  • Холандија;
  • Сингапур.

Како функционира нападот

Синџирот на експлоатација бил откриен од Searchlight Cyber, кој користел OpenAI GPT-5.6 Sol во текот на повеќе од 10 часа анализа.

Комбинацијата на двете ранливости им овозможува на анонимни напаѓачи да добијат RCE врз стандардна WordPress инсталација без никакви приклучоци (plugins), кај сите верзии објавени од декември 2025 година наваму.

Поради сериозноста на проблемот, техничките детали за експлоатацијата засега не се јавно објавени.

Searchlight Cyber нагласува:

„Нападот нема никакви предуслови и може да биде извршен од анонимен корисник врз стандардна WordPress инсталација без додатоци.“

Улогата на двете ранливости

Според Cloudflare, CVE-2026-63030 овозможува далечинско извршување на код само ако WordPress не користи persistent object cache.

Ранливоста CVE-2026-60137, која претставува SQL Injection, постои од WordPress 6.8, додека RCE компонентата влијае на верзиите 6.9 и понови.

Според Бен Мар (Ben Marr), безбедносен инженер во Intruder, нападот функционира преку синџир од две ранливости кои овозможуваат SQL Injection без автентикација со само едно HTTP барање.

Влезната точка

Првата ранливост (CVE-2026-60137) претставува проблем со обработката на барањата во REST API Batch Endpoint, што овозможува заобиколување на автентикацијата и повикување на внатрешни функции без проверка на дозволите.

Дополнително, параметарот author__not_in во WP_Query не е соодветно филтриран кога му се проследуваат недоверливи податоци од plugin или тема.

Тоа му овозможува на напаѓачот да ја измени SQL наредбата и потенцијално да:

  • пристапи до чувствителни податоци;
  • измени податоци во базата;
  • добие неовластен пристап.

Колку системи биле ранливи

Податоците на Wiz покажуваат дека:

  • околу 60% од организациите што користеле WordPress имале најмалку една ранлива инсталација кога биле објавени CVE записите;
  • околу 25% имале ранлив WordPress сервер директно достапен преку Интернет.

Овие бројки постепено се намалуваат како што организациите ги инсталираат безбедносните надградби.

Што прават напаѓачите по успешната компромитација

Според Wiz, по успешната експлоатација се забележани следните активности:

  • поставување злонамерен WordPress plugin;
  • пребарување на кориснички сметки и собирање администраторски кориснички имиња и е-пошта адреси;
  • Local File Inclusion (LFI) напади за кражба на лозинки за базата на податоци и WordPress клучеви за автентикација;
  • пристапување до административниот панел со украдени податоци;
  • поставување едноставен PHP web shell што овозможува далечинско извршување на код.

Истражувачите додаваат дека е забележано и масовно скенирање на Интернет, при што голем дел од системите биле само проверувани за ранливост без понатамошен напад.

До моментот на анализата не се забележани докази за латерално движење низ мрежата или масовна ексфилтрација на податоци, но истрагата продолжува.

Web shell маскиран како WordPress plugin

Во некои случаи е откриен web shell со големина од околу 150 KB, маскиран како легитимен WordPress безбедносен plugin со име CMSmap.

Според Wiz, тој претставува целосна платформа за напад која овозможува:

  • управување со датотеки;
  • пристап до базата на податоци;
  • скенирање на мрежни порти;
  • масовно вбризгување (batch injection) на код;
  • повеќе техники за ескалација на привилегии, вклучително и злоупотреба на MySQL UDF.

Десетици илјади обиди за напад

Истражувачите од watchTowr предупредуваат дека по објавувањето на јавниот exploit започнало неселективно масовно скенирање на Интернет.

Нивните honeypot системи регистрирале десетици илјади обиди за експлоатација.

Над 100 тајни администраторски сметки

По успешната компромитација биле создадени повеќе од 100 скриени администраторски WordPress сметки, преку кои напаѓачите:

  • инсталирале лажни WordPress plugins;
  • добивале далечинско извршување на код;
  • преземале дополнителни малициозни алатки.

Во најмалку еден случај е забележан обид за инсталирање на Overlord RAT, тројанец за далечински пристап напишан на програмскиот јазик Go (Golang).

Препораки

Безбедносните експерти препорачуваат администраторите да не се ограничат само на инсталирање на безбедносните закрпи.

Потребно е темелно да се проверат сите WordPress инсталации за:

  • новокреирани администраторски сметки;
  • непознати или злонамерни plugins;
  • сомнителни PHP датотеки;
  • други знаци на компромитација.

Дури и ако WordPress е веќе ажуриран, системот може претходно да бил компромитиран, па затоа е неопходна детална форензичка проверка за целосно отстранување на заканата.

Извори:

  • The Hacker News – WordPress wp2shell Exploitation Grows as Public Exploit Fuels Mass Scanning The Hacker News