
Июнь и июль 2026-го выдались для WordPress тяжёлыми: сначала волна плагинов с уязвимостями максимальной критичности, затем — дыра в самом ядре, которую назвали wp2shell. Общий сценарий один и тот же: патч выходит, и через часы по интернету ползут автоматические сканеры. Мониторинг не поставит обновление за вас и не остановит атаку — это работа обновления и WAF. Но он делает другое, не менее важное: схлопывает «недели незамеченного взлома» до минут.
Две уязвимости в ядре — CVE-2026-63030 (путаница маршрутов в пакетном REST-эндпоинте) и CVE-2026-60137 (SQL-инъекция в WP_Query) — по отдельности ограничены, а вместе дают неаутентифицированное удалённое выполнение кода. Под ударом стандартная установка: ветки 6.8.x до 6.8.6, 6.9.x до 6.9.5 и 7.0.x до 7.0.2. Патч вышел — и эксплуатация началась в течение часов, а рабочий PoC опубликовали следом. На взломанных сайтах появлялись веб-шеллы, вредоносные плагины, внедрённый JavaScript: поддельные формы входа, редиректы посетителей на вредоносные страницы, кража учёток.
Ей предшествовала июньская «резня плагинов»: сразу шесть популярных плагинов с оценкой CVSS 9.8, активно эксплуатируемых одновременно, плюс компрометация цепочки поставки premium-плагина с внедрением бэкдор-аккаунта администратора. Отдельная история — операция WP-SHELLSTORM: засвеченный сервер группировки хранил список из 1,4 млн целей и тысячи подтверждённых взломов через дыры в плагинах, с заливкой обфусцированных веб-шеллов в wp-content.
Вывод, важный для студий и агентств: причина взлома номер один — не «хакеры», а заброшенный компонент с известной уязвимостью. Между «вышло обновление» и «сайт взломали» обычно проходят недели. Летом 2026-го это окно сжалось до часов.
Всё это время внешний мониторинг показывает зелёную галочку. Сайт открывается, отдаёт 200 OK, SSL валиден. Уязвимая версия плагина снаружи не видна (в лучшем случае — по косвенным отпечаткам). Веб-шелл, залитый в загрузки, — тоже: он не меняет витрину, он ждёт запроса от того, кто его залил. Именно в этом разрыве — между «ты уже уязвим» и «тебя уже взломали, но ты не знаешь» — и живёт весь ущерб.
Закрыть разрыв можно с двух сторон: предупредить об уязвимом компоненте до взлома и заметить признаки взлома в день взлома. Мы добавили и то, и другое.
Версия ядра, признаки взлома и подмены, доступность, SSL и срок домена — за один клик, без регистрации.
Проверить WordPressДиагностику изнутри собирает обычный плагин: ставится через админку, раз в час снимает показатели и отправляет наружу только вердикты. Три проверки прямо про эту волну.
Плагин передаёт нам инвентарь: версии ядра, плагинов и темы. Сервер сверяет их с базой известных уязвимостей WPVulnerability — открытым агрегатом данных CVE, Wordfence, WPScan и Patchstack. Если ваша версия попадает в диапазон известной уязвимости, появляется находка:
Это и есть предупреждение «у тебя уязвимая версия, обновись» — в том самом окне между выходом патча и приходом сканеров. Обновили компонент — на следующем сборе находки уже нет, и событие закрывается автоматически.
После пролома атакующий заливает веб-шелл, чаще всего именно в wp-content. Плагин ищет типовые артефакты кампаний 2026 года:
wp-content/uploads) — ядро туда код никогда не кладёт, поэтому сам факт почти всегда означает заливку. Критичное событие;eval поверх base64 и подобное) в недавно изменённых файлах — предупреждение в отчёт: так пишут и некоторые легитимные упакованные плагины, поэтому алертом мы такое не поднимаем.Скан идёт со строгим бюджетом по времени и числу файлов, чтобы не нагружать сайт. В уведомление попадают только пути к подозрительным файлам — никогда их содержимое.
Частый почерк взлома (и той самой компрометации цепочки поставки в июне) — создать себе учётку администратора. Плагин запоминает состав администраторов и сообщает о появлении нового отдельным критичным событием: «Появился новый администратор — если вы его не создавали, вероятен взлом». Это уведомление о факте: сработало один раз в момент появления и закрылось.
Всё это дополняет то, что уже было: сверку контрольных сумм файлов ядра, детект подмены контента и редиректа на чужой домен, проверку блокировки в реестре РКН, внешний аптайм и SSL.
| Артефакт волны 2026 | Внешний мониторинг | Диагностика Pingvera изнутри |
|---|---|---|
| Установлена уязвимая версия плагина или ядра | Частично, по отпечаткам | Да — сверка с базой уязвимостей, алерт до взлома |
| Веб-шелл залит в wp-content/uploads | Нет | Да — критичное событие |
| Появился новый администратор (бэкдор) | Нет | Да — событие в момент появления |
| Изменены файлы ядра | Нет | Да — сверка контрольных сумм |
| Редирект посетителей на чужой домен | Да, при проверке содержимого | Да |
| Сайт попал в реестр РКН / чёрные списки | Да (РКН) | Косвенно |
| Сайт вообще лёг / хостинг отключил аккаунт | Да — это работа внешнего мониторинга | Нет: плагин лежит вместе с сайтом |
Отсюда прежний вывод только усиливается: ни один слой не заменяет другой. Внешние проверки первыми заметят падение сайта и хостинга; диагностика изнутри — единственная, кто увидит уязвимый плагин, залитый шелл и чужого администратора.
Плагин-коннектор только собирает и отправляет. Обратного канала нет: Pingvera не может выполнить на сайте команду, поставить обновление или удалить файл. Это осознанное архитектурное решение. Мониторинг говорит вам о проблеме быстро и точно — а обновляет ядро, вычищает шелл и меняет пароли всегда сам владелец или его студия. Быстрое предупреждение и есть та ценность, которую в дни массовых кампаний невозможно переоценить: сутки форы против автоматического сканера — это разница между «обновили вовремя» и «объясняем клиенту, почему его сайт торгует чужим товаром в выдаче».
Цепочка из двух уязвимостей в ядре WordPress (CVE-2026-63030 и CVE-2026-60137), которые вместе дают неаутентифицированное удалённое выполнение кода. Затронуты ветки 6.8.x до 6.8.6, 6.9.x до 6.9.5 и 7.0.x до 7.0.2. Эксплуатация началась в течение часов после выхода патча. Это уязвимость ядра, а не плагина.
Нет — обновления и WAF защищают, мониторинг предупреждает. Он закрывает разрыв во времени: сообщает об уязвимой версии до взлома и ловит признаки уже случившегося взлома в тот же день, а не когда трафик обнулится.
Типовые признаки кампаний 2026: исполняемый PHP в wp-content/uploads, файлы с именами известных веб-шеллов, внезапный новый администратор, изменённые файлы ядра, редирект части трафика. Всё видно изнутри WordPress, даже когда снаружи сайт отдаёт 200 OK.
Нет. Плагин сам собирает диагностику и сам шлёт наружу только вердикты. Обратного канала нет — выполнить команду, поставить обновление или удалить файл мы не можем. Лечит сайт всегда сам владелец.
Внешние проверки — доступность, SSL, домен, формы. Плагин изнутри — уязвимые компоненты, веб-шеллы, новые администраторы, целостность ядра, cron и почта. Бесплатно до 5 сайтов; диагностика CMS — на тарифе Pro.
Начать бесплатноЧитайте также: Мониторинг WordPress в 2026: почему uptime-плагина не хватает · CLI Pingvera: мониторинг из терминала и скриптов · Terraform-провайдер Pingvera: мониторинг как код · Мониторинг, который не заходит на сервер клиента · Проверить WordPress-сайт.
Данные об уязвимостях — по данным WPVulnerability (агрегат CVE, Wordfence, WPScan, Patchstack).