# Security Week 2630: критическая уязвимость wp2shell в WordPress

DevFeed: [Security Week 2630: критическая уязвимость wp2shell в WordPress](<https://devfeed.tech/articles/security-week-2630-wp2shell-wordpress-23082.md>)

Original publisher: [Read original article](<https://habr.com/ru/companies/kaspersky/articles/1060812/>)

Author: Kaspersky\_Lab ("Лаборатория Касперского")

Published: 2026-07-20T12:12:37Z

Content type: news

Language: ru

Sources: ["Лаборатория Касперского" RU](<https://devfeed.tech/sources/ru-2.md>)

Topics: [WordPress](<https://devfeed.tech/topics/wordpress.md>), [Security](<https://devfeed.tech/topics/security.md>), [REST API](<https://devfeed.tech/topics/rest-api.md>), [SQL](<https://devfeed.tech/topics/sql.md>), [Content Management System](<https://devfeed.tech/topics/cms.md>), [Cloudflare](<https://devfeed.tech/topics/cloudflare.md>)

Tags: [api](<https://devfeed.tech/tags/api.md>), [cache](<https://devfeed.tech/tags/cache.md>), [cloudflare](<https://devfeed.tech/tags/cloudflare.md>), [cve](<https://devfeed.tech/tags/cve.md>), [redis](<https://devfeed.tech/tags/redis.md>), [rest-api](<https://devfeed.tech/tags/rest-api.md>), [security](<https://devfeed.tech/tags/security.md>), [sql](<https://devfeed.tech/tags/sql.md>), [tag-9fe8963de219](<https://devfeed.tech/tags/tag-9fe8963de219.md>), [web](<https://devfeed.tech/tags/web.md>), [wordpress](<https://devfeed.tech/tags/wordpress.md>)

## AI overview

The article reports that two vulnerabilities in WordPress core can be chained into the wp2shell attack. Affected installations are WordPress 6.9.0-6.9.4 and 7.0.0-7.0.1; updates 6.9.5 and 7.0.2 address the issue. The vulnerabilities are identified as CVE-2026-63030 and CVE-2026-60137, involving the REST API request handler and SQL injection.

## Source excerpt

Когда речь заходит об атаках на веб-сайты под управлением CMS WordPress, чаще всего подразумеваются уязвимости в сторонних плагинах. Соответственно, и масштаб атаки ограничивается популярностью уязвимого аддона. Обнаруженная на прошлой неделе пара уязвимостей, вместе открывающих возможность для атаки wp2shell, находится в основном коде WordPress и угрожает почти всем владельцам веб-сайтов под управлением данной CMS достаточно современной версии. Конкретнее, полноценной атаке подвержены инсталляции WordPress версий 6.9.0 -- 6.9.4 и 7.0.0 -- 7.0.1. Официальный бюллетень был выпущен разработчиками WordPress 17 июля. В нем предлагалось обновиться на свежевыпущенные версии 6.9.5 и 7.0.2, закрывающие проблему. Сами уязвимости получили собственные идентификаторы: CVE-2026-63030 и CVE-2026-60137. Первая представляет собой ошибку в обработчике запросов к REST API, вторая является классической SQL-инъекцией. Вместе они образуют критически опасную цепочку атаки, позволяющую полностью перехватить контроль над сервером с помощью единственного анонимного запроса. Читать далее