20.07.2026
Компании Patchstack, Hexastrike и watchTowr зафиксировали эксплуатацию двух недавно исправленных уязвимостей WordPress, связка которых позволяет удалённо выполнять код без аутентификации. Разработчики выпустили обновления для веток 7.0, 6.9 и 6.8 и включили принудическую автоматическую установку исправлений.
Специалисты Patchstack, Hexastrike и watchTowr сообщили об эксплуатации в реальных атаках уязвимостей CVE-2026-60137 и CVE-2026-63030. Попытки атак появились вскоре после публикации исправлений 17 июля; Hexastrike также участвовала в расследовании нескольких инцидентов, сообщает SecurityWeek.
CVE-2026-60137 представляет собой SQL-инъекцию, а критическая CVE-2026-63030 позволяет неавторизованному пользователю выполнить код через пакетный маршрут REST API. Обе проблемы затрагивают WordPress 6.9.0–6.9.4 и 7.0.0–7.0.1; для них выпущены версии 6.9.5 и 7.0.2. В ветке 6.8 присутствует только SQL-инъекция, исправленная в версии 6.8.6. Более ранние выпуски не затронуты.
Команда WordPress включила принудительные обновления через систему автоматической установки, однако администраторам рекомендуется самостоятельно проверить версии всех сайтов. Cloudflare развернула правила веб-экрана WAF для блокировки соответствующих запросов, но подчёркивает, что эта защита не заменяет обновление WordPress.
Источник: techcrunch.com