Click2Shell в WordPress: 7,9 млн активов в индексе и что это значит
21 сентября 2026 года раскрыта цепочка RCE в ядре WordPress: ссылка заставляет браузер администратора установить тему, чей AJAX-обработчик выполняет сторонний PHP. Исправление вышло в 7.1.1 (changeset 63664), CVE пока нет, атак в реальных условиях не зафиксировано. Запрос ZoomEye app="WordPress" показал 7 945 496 активов, но это не число уязвимых хостов.
- Цепочка требует, чтобы залогиненный администратор открыл ссылку злоумышленника
- Исправление в WordPress 7.1.1 закрывает стадию принудительной установки темы
- Вторая стадия затрагивает Mobile Repair Zone 2.5.4 и более 40 тем
- ZoomEye: 7 945 496 активов WordPress на 22 сентября 2026 года
Читать дальше
Безопасность