Перейти до вмісту
SENDLY by ACTIOSENDLY by ACTIO
Blog
Безпека6 хв·

Термінове оновлення WordPress 7.0.2 (wp2shell). Що це означає, якщо ви надсилаєте SMS через API?

17 липня 2026 року команда WordPress випустила аварійний реліз 7.0.2 (а також 6.9.5 і 6.8.6), який виправляє критичну вразливість під назвою wp2shell. Вона дозволяє захопити сайт без входу в систему — достатньо одного HTTP-запиту до звичайної інсталяції. Загроза настільки серйозна, що WordPress.org увімкнув примусові автоматичні оновлення. Якщо ваш магазин чи корпоративний сайт працює на WordPress і надсилає SMS через наше API, цей допис для вас — бо під загрозою не лише сайт, а й ваш токен до API та номери клієнтів. До речі: ми працюємо над офіційним плагіном, що інтегрує SENDLY з WooCommerce, і пишемо про нього нижче.

Що таке wp2shell і чому це терміново

wp2shell — це вразливість типу pre-auth RCE, тобто віддалене виконання коду без автентифікації. Зловмиснику не потрібні ані обліковий запис, ані пароль, ані жоден плагін — вразливою є стандартна інсталяція WordPress. Технічно це поєднання помилки маршрутизації в ендпоінті REST API /wp-json/batch/v1 із SQL-ін’єкцією.

Вразливість виявив Adam Kues з Assetnote (Searchlight Cyber) і повідомив про неї через програму HackerOne WordPress. Релізи від 17 липня 2026 року закривають дві вразливості одночасно:

  • CVE-2026-63030 — головний ланцюг wp2shell (помилка маршруту в REST API, що разом із SQL injection призводить до виконання коду),
  • CVE-2026-60137 — SQL-ін’єкція в компоненті WP_Query.

Команда Assetnote опублікувала публічний тестер за адресою wp2shell.com, яким ви перевірите, чи вразлива ваша інсталяція. Оскільки інструмент загальнодоступний, припускайте, що ним користуються й зловмисники — тому важлива кожна година.

Яких версій WordPress це стосується

Вразливий код з’явився лише в гілці 6.9 (грудень 2025), тож старіші інсталяції захищені від цієї конкретної вразливості. Це не означає, що їх можна не оновлювати.

Ваша версіяОновіть до
7.0.0 — 7.0.17.0.2
6.9.0 — 6.9.46.9.5
6.8.x (backport)6.8.6
старіші за 6.9невразливі до wp2shell, але оновлюйте з принципу

Номер версії ви перевірите в консолі WordPress (Консоль → Оновлення) або в нижньому колонтитулі адміністративної панелі.

Чому це проблема, якщо ви надсилаєте SMS з WordPress

Легко подумати «це лише сайт». Але якщо у вас на WordPress є власна інтеграція, яка надсилає SMS через API SENDLY, то десь там — у wp-config.php, у таблиці опцій або в налаштуваннях плагіна — лежить ваш токен API. За вразливості, що дає виконання коду без входу в систему, зловмисник може:

  • прочитати токен до API і надсилати SMS за ваш кошт — класичне накручування рахунку, часто вночі та на закордонні номери,
  • витягнути номери телефонів клієнтів із бази замовлень, тобто персональні дані, з наслідками за GDPR,
  • підмінити зміст надісланих повідомлень, наприклад вставити фішингове посилання у ваші сповіщення.

Іншими словами: діра у WordPress — це для вас не лише проблема сайту, а й вашого бюджету на SMS та довіри клієнтів. Тому ми ставимося до цього оновлення як до термінового для наших користувачів.

Що робити зараз — крок за кроком

1. Оновіть WordPress до 7.0.2 (або 6.9.5 / 6.8.6). Якщо у вас увімкнені автоматичні оновлення ядра, ймовірно, це вже сталося саме собою — усе одно перевірте версію.

2. Зробіть резервну копію перед оновленням і, якщо у вас нетиповий набір плагінів, перевірте сумісність на тестовій копії.

3. Не можете оновити одразу? Тимчасово заблокуйте анонімний доступ до REST API або конкретно до шляху /wp-json/batch/v1 на WAF (наприклад, Cloudflare). Це зупиняє вектор атаки, поки ви не встановите патч.

4. Протестуйте інсталяцію на wp2shell.com після оновлення.

А тепер частина, специфічна для SENDLY:

  • Якщо є будь-яка підозра, що сайт було скомпрометовано — згенеруйте новий токен API в панелі SENDLY. Старий одразу перестає працювати, тож зловмисник втрачає доступ.
  • Тримайте токен у змінній середовища або секреті, а не в коді, який потрапляє до репозиторію.
  • Користуйтеся нашими лімітами та денними обмеженнями — навіть якщо токен витече, вони обмежують масштаб потенційного зловживання. Це той шар, який рятує бюджет, коли підводить усе інше.

Наближається офіційний плагін WooCommerce від SENDLY

Ця історія добре показує, скільки уваги вимагає самостійно збудована інтеграція: хтось має її підтримувати, стежити за релізами ядра WordPress і реагувати, коли з’являється така вразливість. За навали інших завдань це легко проґавити.

Тому ми працюємо над офіційним плагіном, що інтегрує SENDLY з WooCommerce, і випустимо його вже незабаром. Він зніме з вас саме цю роботу:

  • безпечне зберігання токена і просте, безпечне з’єднання замість ручного вставляння ключів,
  • підтримка та сумісність із наступними версіями WordPress і WooCommerce на нашому боці — оновлення ви отримуєте автоматично,
  • готові SMS-сповіщення про статуси замовлень, без написання власного коду.

Якщо сьогодні ви надсилаєте SMS власним рішенням, ви нічого не втрачаєте. Але щойно плагін WooCommerce від SENDLY стане доступним, перехід на нього означає на одну проблему менше під час кожного такого оновлення. Ми повідомимо в блозі та в панелі, коли він запуститься.

Коротко

  • Критична вразливість wp2shell (CVE-2026-63030) дозволяє захопити WordPress без входу в систему — оновлюйте до 7.0.2 / 6.9.5 / 6.8.6 негайно.
  • Якщо ви надсилаєте SMS із WordPress через API, під загрозою ваш токен і номери клієнтів — після оновлення розгляньте ротацію токена.
  • Увімкніть ліміти та обмеження в SENDLY як захисну сітку.
  • Уже незабаром: офіційний плагін WooCommerce від SENDLY, який візьме на себе підтримку інтеграції.

FAQ

Чи стосується мене вразливість, якщо я не використовую WooCommerce?+

Так. wp2shell сидить у ядрі WordPress (ендпоінт REST API), тож стосується будь-якого сайту на вразливій версії, незалежно від плагінів. WooCommerce тут не є умовою.

У мене WordPress старіший за 6.9 — я в безпеці?+

Від цієї конкретної вразливості так, бо вразливий код з’явився лише в 6.9. Але старіші версії мають власні, відомі діри, тож оновлюйте з принципу.

Чи мушу я змінити токен API SENDLY?+

Якщо є будь-яка підозра, що сайт атакували ще до того, як ви його залатали — так. У панелі SENDLY ви генеруєте новий токен, а старий одразу перестає працювати. Якщо оновлення відбулося автоматично і ніщо не вказує на злам, ротація є опціональною, але ніколи не зашкодить.

Коли буде плагін WooCommerce від SENDLY?+

Ми працюємо над ним і випустимо його вже незабаром. Він запропонує безпечне з’єднання замість ручного вставляння токена та готові SMS-сповіщення про замовлення. Про реліз повідомимо в блозі та в панелі.

Читайте далі

Почніть надсилати SMS вже сьогодні.

100 повідомлень безкоштовно. Без кредитної картки. Без абонплати. Активація за 30 секунд.