WordPress атакован хакерами: под угрозой 90 млн сайтов

Дата публикации: 22.07.2026

Глобальная кампания по взлому сайтов на базе WordPress набирает масштабы. Уязвимость в коде позволяет злоумышленникам получить полный контроль над хостируемыми ресурсами и серверами.

Масштабность угрозы

На минувшей неделе разработчики WordPress выпустили исправления для двух критических брешей в защите и обратились к администраторам с требованием немедленного обновления программного обеспечения. Угроза оказалась столь серьёзной, что была активирована система принудительного автоматического обновления везде, где это технически возможно.

Несмотря на предпринятые меры, компании, занимающиеся кибербезопасностью — Patchstack, Hexastrike и WatchTowr, — зафиксировали активные попытки хакеров взломать ресурсы, так и не получившие защитные обновления.

Уязвимость коснулась версий 6.9.0–6.9.4 и 7.0.0–7.0.1. По данным статистики, подобные версии развёрнуты на более чем 400 миллионах веб-ресурсов. Даже после проведённых автоматических обновлений около 15% сайтов остаются подвержены риску, что соответствует примерно 90 миллионам потенциально скомпрометированных ресурсов.

Как устроена уязвимость WP2Shell

Исследователь Адам Куэс из компании Searchlight Cyber выявил одну из критических ошибок и обозначил её как WP2Shell. В сочетании с дополнительным багом эта брешь даёт киберпреступникам возможность установить полный удалённый контроль над веб-сервером и сайтом.

Специалисты указывают на несколько факторов, которые в настоящий момент препятствуют более разрушительным последствиям атак: система принудительного автообновления от разработчиков, фильтры безопасности Cloudflare, а также использование сторонних сетевых экранов.

Компания Automattic, которая поддерживает проект, заявила, что все ресурсы на их собственной платформе, включая WordPress.com, Pressable и WPVIP, получили защиту ещё до выхода публичного патча. Владельцам независимых сайтов рекомендуется срочно проверить версию системы и провести ручное обновление.