Две критични уязвимости в ядрото на WordPress се експлоатират активно. На 21 юли 2026 г. CERT България призова администраторите на засегнатите сайтове да инсталират корекциите възможно най-скоро.

Проблемът не е свързан с конкретен plug-in или тема. Той засяга самата платформа. В риск са новинарски сайтове, онлайн магазини, фирмени страници и публични портали.

Обновяването спира бъдещи атаки, но не показва дали сайтът вече е бил компрометиран.

Кои версии са уязвими

Според официалния бюлетин на WordPress и предупреждението на CERT България засегнати са следните версии:

  • WordPress 6.9.0 до 6.9.4, с корекция във версия 6.9.5;
  • WordPress 7.0.0 и 7.0.1, с корекция във версия 7.0.2;
  • WordPress 6.8.0 до 6.8.5 са засегнати от едната уязвимост, с корекция във версия 6.8.6.

WordPress публикува версиите 7.0.2, 6.9.5 и 6.8.6 на 17 юли 2026 г. Проектът активира и принудителни автоматични обновявания за поддържаните инсталации. Това обаче не гарантира, че всеки сайт ще се обнови успешно.

Как работи атаката

Атаката комбинира SQL injection в компонента WP_Query с грешка при обработката на batch заявките в REST API. Използвани заедно, двете слабости могат да доведат до дистанционно изпълнение на код.

На 20 юли Националният център за киберсигурност на Нова Зеландия съобщи, че двете уязвимости се експлоатират активно. BleepingComputer описа случаи, при които нападатели инсталират злонамерени plug-in-и, PHP webshell-и и фалшиви администраторски профили.

Наблюдавани са и опити за извличане на потребителски имена, имейл адреси и данни от конфигурационни файлове. При успешен пробив нападателят може да промени съдържанието на сайта, да добави скрит достъп или да използва домейна за фишинг и разпространение на зловреден код.

Какво трябва да направят българските администратори

  1. Проверете версията в административния панел на WordPress.
  2. Обновете до 7.0.2, 6.9.5 или 6.8.6 според използвания клон.
  3. Направете резервно копие преди промяната и потвърдете, че сайтът работи след обновяването.
  4. Проверете списъка с администратори за непознати профили.
  5. Прегледайте инсталираните plug-in-и и файловете в директориите wp-content и cache.
  6. Проверете сървърните логове за заявки към /wp-json/batch/v1 и необичайни POST заявки.
  7. Сменете паролите за администраторските профили, базата данни и хостинг акаунта при съмнение за пробив.

CERT България препоръчва на организациите, които не могат да обновят веднага, временно да блокират /wp-json/batch/v1 и ?rest_route=/batch/v1 чрез WAF. Това е временна мярка, а не заместител на корекцията.

Обновяването не е достатъчно при вече пробит сайт

На 20 юли TechCrunch цитира оценки, според които десетки милиони сайтове по света може да са останали с уязвими версии. Точният брой не е потвърден, тъй като автоматичните обновявания променят данните постоянно.

Сигурността на хостинг доставчика или защитната стена може да намали риска, но не отменя проверката на самия сайт. Ако администраторът открие неизвестен профил, нов PHP файл или непознат plug-in, сайтът трябва да бъде третиран като потенциално компрометиран и изолиран до извършването на професионален анализ.

За българските медии, фирми и институции рискът е пряк. WordPress често е свързан с бази данни, рекламни системи, контактни форми и клиентски профили. Пробит сайт може да се превърне не само в проблем за съдържанието, но и в канал за измами срещу посетителите му.