Для ядра WordPress вышли принудительные патчи против удаленного кода

В открытом доступе появились эксплойты для двух критических уязвимостей в ядре системы управления контентом WordPress. Бреши под идентификаторами CVE-2026-63030 и CVE-2026-60137 позволяют неавторизованным удаленным злоумышленникам объединять их в цепочку для выполнения произвольного кода на сервере. Проблема затрагивает стандартные сборки платформы версий с 6.9.0 по 6.9.4, а также с 7.0.0 по 7.0.1.
Первая ошибка связана с путаницей пакетных маршрутов в REST API, а вторая представляет собой SQL-инъекцию в параметре WP_Query. Специалисты по информационной безопасности из компании Searchlight Cyber подтвердили возможность компрометации сайтов без использования учетных данных. Разработчики WordPress выпустили защитные обновления 7.0.2 и 6.9.5, а также запустили механизм принудительной автоматической установки патчей на уязвимые ресурсы.
Для администраторов сайтов, которые не могут оперативно применить обновления, предусмотрены временные меры защиты. Риск компрометации снижается путем блокировки анонимного доступа к конечной точке пакетов REST API с помощью правил веб-экранa или плагинов безопасности.
2 комментариев
Чтобы оставить комментарий, войдите или зарегистрируйтесь.
Ну хорошо, что оперативно занялись этим
Само собой на их движке столько сайтов работает