В WordPress обнаружили связку уязвимостей wp2shell, которая позволяет выполнить код удалённо и вообще без авторизации.
Атака строится на комбинации SQL-инъекции и обхода маршрутизации REST API. Массовые автоматизированные сканы уже идут, ботам нужен лишь доступный из интернета сайт.
Как защитить сервер и проверить проекты:
- Срочно обновитесь до версий, которые закрывают брешь: 6.8.6, 6.9.5 и 7.0.2.
- Если деплой патча затягивается, режьте запросы на уровне Nginx или .htaccess
- Нужно заблокировать обращения к /wp-json/batch/v1 и любые URL с параметром rest_route=/batch/v1
- Просмотрите access-логи. Нашли в них /?rest_route=/batch/v1 — значит, к вам уже могли попасть хакеры.
- Загляните в директорию /wp-content/cache/ и если видите там файлы со случайными именами — скорее всего, это залитые веб-шеллы.
Проверьте логи и накатите обновления прямо сейчас.
