🔥 RCE в WordPress без плагинов: механика CVE-2026-63030 Это не дыра в плагине. CVE-2026-63030 нарушает синхронизацию проверки и исполнения в пакетном REST API WordPress. В разборе от 29.09.2026 показаны два маршрута: /wp-json/batch/v1 и /?rest_route=/batch/v1. В WP API внутри используются три массива. $requests хранит исходный список запросов. $validation возвращает true или WP_Error. $matches содержит готовые функции обратного вызова с путём, функцией и аргументами. Движок сопоставляет элементы по индексу: true означает выполнить функцию обратного вызова, WP_Error — отбросить. Атакующий отправляет некорректный URL и сдвигает индексы. Проверка не проходит, а функция обратного вызова всё равно выполняется. Именно так получают выполнение кода без плагина. По данным xakep_ru, для повторения атаки используют репозиторий fullhunt/wp2shell-scan. Стенд разворачивается командой docker compose up --build. Эксплойт умеет создавать пользователя WordPress через бэкдор-скрипт. CVSS и затронутые версии в открытой части материала не названы. Я бы не ждал официальной оценки: если wp-json с пакетным интерфейсом API открыт наружу, ограничьте к нему доступ сейчас, а не после выхода обновления. #WordPress #RCE #RESTAPI