Новости Интернет / Софт 19 июля 2026

Для ядра WordPress вышли принудительные патчи против удаленного кода

Источник: magnific.com · Автор: magnific

В открытом доступе появились эксплойты для двух критических уязвимостей в ядре системы управления контентом WordPress. Бреши под идентификаторами CVE-2026-63030 и CVE-2026-60137 позволяют неавторизованным удаленным злоумышленникам объединять их в цепочку для выполнения произвольного кода на сервере. Проблема затрагивает стандартные сборки платформы версий с 6.9.0 по 6.9.4, а также с 7.0.0 по 7.0.1.

Первая ошибка связана с путаницей пакетных маршрутов в REST API, а вторая представляет собой SQL-инъекцию в параметре WP_Query. Специалисты по информационной безопасности из компании Searchlight Cyber подтвердили возможность компрометации сайтов без использования учетных данных. Разработчики WordPress выпустили защитные обновления 7.0.2 и 6.9.5, а также запустили механизм принудительной автоматической установки патчей на уязвимые ресурсы.

Для администраторов сайтов, которые не могут оперативно применить обновления, предусмотрены временные меры защиты. Риск компрометации снижается путем блокировки анонимного доступа к конечной точке пакетов REST API с помощью правил веб-экранa или плагинов безопасности.

Источник новости: securityaffairs.com

Я главный редактор сайта Helpermedia. Рассказываю о том, что меня увлекает.

2 комментариев

  1. Игорь Жданов 3 недели назад

    Ну хорошо, что оперативно занялись этим

    1. Вячеслав Семенов 3 недели назад

      Само собой на их движке столько сайтов работает