wp2shell: Pre Authentication RCE in WordPress Core
Дослідники виявили критичну вразливість у ядрі WordPress, яка дозволяє неавтентифікованому користувачеві виконати довільний код (RCE) на стандартному сайті без жодних плагінів. Bug зачіпає версії 6.9.0–6.9.4 та 7.0.0–7.0.1, виправлення вже доступні в 6.9.5 і 7.0.2. Технічні деталі не розкриваються, щоб адміністратори встигли оновитися; натомість пропонується онлайн-чекер і тимчасові запобіжники, як-от вимкнення REST API для анонімних запитів або блокування шляхів через WAF.