В WordPress нашли две уязвимости, которые при определённом сочетании позволяют атакующему добиться SQL-инъекции, а затем и удалённого выполнения кода на сервере. Проблема затрагивает актуальные ветки WordPress 6.8.x, 6.9.x и 7.0.x, поэтому владельцам сайтов и администраторам VPS стоит проверить версии движка и доступность обновлений.
Что произошло
В WordPress сообщили об уязвимостях, которые при совместном использовании могут привести к компрометации сайта и сервера. По описанию, одна из проблем связана с некорректной обработкой параметра author__not_in в WP_Query, а вторая — с ошибкой в REST API batch endpoint.
Такой сценарий опасен тем, что цепочка атак не ограничивается обычной SQL-инъекцией. При успешной эксплуатации злоумышленник может перейти к удалённому выполнению кода.
Какие версии затронуты
В сообщениях упоминаются следующие версии WordPress:
- 6.8.x — до 6.8.6;
- 6.9.x — до 6.9.5;
- 7.0.x — до 7.0.2.
Для администраторов это означает, что сайты на этих ветках требуют срочной проверки и установки исправлений, если обновление ещё не было выполнено.
Почему это важно для владельцев сайтов
Для WordPress-ресурсов уязвимости такого типа обычно означают не только риск взлома, но и возможный простой сайта, утечку данных и подмену контента. Если сайт работает на VPS, последствия могут затронуть не только сам веб-проект, но и соседние сервисы, если сервер настроен неаккуратно.
Особенно это важно для площадок, где WordPress используется вместе с плагинами, темами и интеграциями, которые принимают пользовательские данные. В таких конфигурациях даже локальная ошибка в обработке параметров может стать точкой входа для атаки.
Что стоит сделать администраторам
Если на сервере используется WordPress, сейчас разумно проверить:
- версию ядра WordPress;
- наличие доступных обновлений безопасности;
- журналы веб-сервера и приложения на предмет подозрительных запросов;
- резервные копии и возможность быстрого отката.
Для VPS также важно убедиться, что права доступа к файлам и процессы веб-сервера настроены минимально необходимым образом. Это не устраняет уязвимость, но может снизить ущерб при инциденте.
Практический вывод
Для владельцев сайтов эта новость — ещё один повод не откладывать обновления WordPress. Для системных администраторов и пользователей VPS она напоминает, что у популярных CMS критичные ошибки часто быстро становятся частью массовых атак.
Если на сервере есть WordPress, его стоит рассматривать как приоритетный объект для проверки и патчинга сразу после выхода исправлений.

