500 miljoni WordPress vietņu potenciālā riskā. Kāpēc eksperti aicina nekavējoties atjaunināt savu mājaslapu?
Ja izmanto WordPress, šobrīd ir pēdējais brīdis pārbaudīt, vai tava vietne ir atjaunināta. Kiberdrošības pētnieki atklājuši kritisku ievainojamību kopumu, kas ļauj uzbrucējiem pilnībā pārņemt kontroli pār sistēmas darbinātajām mājaslapām, turklāt bez nepieciešamības pieteikties sistēmā vai izmantot trešo pušu spraudņus.
Ievainojamība, kas saņēmusi neoficiālo nosaukumu wp2shell, jau tiek uzskatīta par vienu bīstamākajām WordPress ievainojamībām pēdējo gadu laikā. Ņemot vērā, ka sistēma darbina vairāk nekā 40% no visām pasaules tīmekļa vietnēm – viņu paspārnē ir 500+ miljoni mājaslapu – sekas vaer būt katastrofālas.
Kas ir wp2shell?
Ar nosaukumu wp2shell tiek apzīmēta divu kritisku WordPress kodola ievainojamību ķēde, sekojoši CVE-2026-63030 un CVE-2026-60137.
Drošības pētnieki no Searchlight Cyber atklāja, ka abas ievainojamības iespējams izmantot kopā. Rezultātā uzbrucējs var nosūtīt vienu īpaši izveidotu pieprasījumu WordPress REST API un iegūt iespēju izpildīt patvaļīgas SQL komandas, bet pēc tam arī attālināti izpildīt kodu serverī (Remote Code Execution jeb RCE).
Būtiski, ka uzbrukumam nav nepieciešams lietotāja konts, administratora tiesības vai ievainojams spraudnis. Pietiek ar standarta sistēmas instalāciju, kurā nav uzstādīti jaunākie drošības labojumi.
Tieši šī iemesla dēļ pētnieki ievainojamību raksturo kā vienu no bīstamākajām pēdējā laika WordPress drošības problēmām.
Ja vietne nav atjaunināta, sekas var būt ļoti nopietnas. Veiksmīga uzbrukuma gadījumā iespējams:
- nolasīt visu datubāzi;
- modificēt vai dzēst vietnes saturu;
- izveidot jaunus administratoru kontus;
- augšupielādēt ļaunprogrammatūru;
- pilnībā pārņemt servera kontroli.
Tas nozīmē, ka apdraudēta ir ne tikai pati mājaslapa, bet arī lietotāju dati, klientu informācija un uzņēmuma reputācija.
Kuras WordPress versijas ir apdraudētas?
Pēc sistēmas izstrādātāju sacītā, ievainojamība skar tikai noteiktas versijas.
Nav ietekmētas:
- WordPress 6.8.5 un vecākas versijas.
Ietekmētas:
- WordPress 6.9.0–6.9.4;
- WordPress 7.0.0–7.0.1.
Drošības labojumi pieejami:
- WordPress 6.9.5;
- WordPress 7.0.2.
Daļai vietņu automātiskie drošības atjauninājumi jau tika aktivizēti, taču eksperti uzsver, ka ne visi hostinga pakalpojumu sniedzēji tos ļauj instalēt automātiski. Tāpēc vietņu administratoriem ieteicams pārliecināties, ka atjauninājums patiešām ir veiksmīgi uzstādīts.
Kāpēc situācija ir īpaši satraucoša?
Drošības uzņēmums Searchlight Cyber, kas atklāja ievainojamību, apzināti nav publicējis tehnisko informāciju par uzbrukuma izpildi. Mērķis ir dot vietņu īpašniekiem laiku instalēt drošības labojumus, pirms tiek publicēti detalizēti uzbrukuma apraksti.
Tomēr pēc drošības atjauninājumu publicēšanas izmaiņu kods kļūst publiski pieejams. Tas nozīmē, ka pieredzējuši uzbrucēji var analizēt izmaiņas un salīdzinoši ātri izveidot ekspluatācijas rīkus.
Atsevišķi kiberdrošības dienesti jau brīdina, ka wp2shell tiek izmantota reālos uzbrukumos, tāpēc atjauninājumu nevajadzētu atlikt.
Ir iespējams uzzināt, vai esi drošībā
Drošības pētnieki izveidojuši publisku pārbaudes rīku, kurā iespējams noskaidrot, vai konkrētā vietne izmanto ievainojamu versiju. Ja pārbaude rāda, ka vietne ir ievainojama, ieteicams nekavējoties instalēt jaunāko WordPress versiju.
Ja atjauninājumu pagaidām nav iespējams uzstādīt, eksperti iesaka uz laiku bloķēt REST API batch galapunktus (/wp-json/batch/v1 un ?rest_route=/batch/v1) vai izmantot tīmekļa lietojumprogrammu ugunsmūri (WAF), kas spēj bloķēt šāda veida uzbrukumus.
Šis gadījums vēlreiz apliecina, cik svarīgi ir regulāri atjaunināt ne tikai spraudņus un tēmas, bet arī pašu WordPress kodolu.
Daudzi uzbrukumi internetā nav vērsti pret konkrētu uzņēmumu – tie ir automatizēti roboti, kas nepārtraukti meklē neaizsargātas vietnes. Ja sistēmas versija satur zināmu ievainojamību, uzbrukums var notikt dažu minūšu laikā pēc publiska ekspluatācijas rīka parādīšanās.
Tieši tādēļ kiberdrošības eksperti šoreiz ir vienisprātis – WordPress atjaunināšanu nevajadzētu atlikt, jo wp2shell ir viena no nopietnākajām kodola ievainojamībām, kas pēdējos gados skārusi pasaulē populārāko satura pārvaldības sistēmu.
Avoti: Cert, SearchlightCyber, CVE






























