← Усі новини
Безпека12 вересня 2026 р.

Критична вразливість WordPress — під загрозою сотні мільйонів сайтів

Замок на фоні коду символізує вразливість у безпеці сайту

WordPress живить понад чверть усіх сайтів в інтернеті — і саме тому будь-яка критична вразливість у його ядрі за лічені дні перетворюється на глобальну проблему. Влітку 2026 року сталося саме так: дослідники кібербезпеки зафіксували масову експлуатацію критичних вразливостей, які торкаються сотень мільйонів сайтів.

Що саме знайшли

Проблема стосується версій WordPress 6.9.0–6.9.4 та 7.0.0–7.0.1. Компанії з кібербезпеки Patchstack, Hexastrike та WatchTowr незалежно повідомили, що зловмисники активно експлуатують ці вразливості в реальних атаках, а не лише в лабораторних умовах.

За оцінками, версії з вразливістю встановлені більш ніж на 400 мільйонах сайтів WordPress по всьому світу. Це не означає, що всі вони автоматично зламані: дослідник з кібербезпеки Деніел Кард проаналізував вибірку з 3500 сайтів і виявив, що менш ніж 15% із них лишились непропатченими на момент дослідження. Якщо цю пропорцію екстраполювати на всю базу встановлень, орієнтовна кількість потенційно вразливих сайтів все одно вимірюється десятками мільйонів.

Екран з кодом і повідомленням про помилку безпеки

Як відреагував WordPress

Через серйозність ситуації команда WordPress випустила оновлення, яке закриває обидві критичні вразливості, і закликала адміністраторів сайтів встановити патч негайно. У найкритичніших випадках система навіть застосувала примусові оновлення там, де це було технічно можливо — це нестандартний крок для WordPress, який зазвичай залишає рішення про оновлення на розсуд власника сайту.

Automattic, компанія, що стоїть за WordPress.com та хостинговими сервісами на кшталт Pressable, WPVIP і WP.cloud, підтвердила: усі сайти на їхніх керованих хостингах отримали захист ще до публічного релізу патчу — тобто клієнти на цих платформах не мали вікна вразливості взагалі.

Чому це небезпечно саме зараз

Проміжок між публікацією патчу й моментом, коли власник сайту фактично його встановлює, — це і є те саме "вікно вразливості", про яке йшлося вище в контексті Chrome. Для WordPress ця проблема стоїть особливо гостро: величезна частка сайтів на цій CMS належить малому й середньому бізнесу без виділеного технічного спеціаліста, який стежить за оновленнями щодня. Сайт, залишений "як є" на кілька місяців після релізу, — це саме той сценарій, який роблять можливим 400 мільйонів встановлень і лише часткове покриття патчами.

Закритий навісний замок на фоні коду символізує захист сайту

Що варто зробити власнику сайту на WordPress

Перевірити версію ядра. Якщо стоїть 6.9.0–6.9.4 або 7.0.0–7.0.1 — оновлення критичне і не варто відкладати навіть на день.

Увімкнути автоматичні оновлення безпеки. WordPress підтримує автоматичне встановлення дрібних релізів безпеки без участі адміністратора — це саме той механізм, який закрив би цю діру ще до того, як про неї дізналась більшість власників сайтів.

Розглянути веб-firewall. Рішення на кшталт Cloudflare чи спеціалізованих WAF-сервісів для WordPress додають ще один рівень захисту навіть у проміжку між виходом патчу й фактичним оновленням.

Не забувати про плагіни. Ядро WordPress — лише частина картини: сторонні плагіни й теми регулярно стають окремим джерелом критичних вразливостей, незалежно від того, наскільки свіже саме ядро.

Якщо ваш сайт на WordPress обслуговує підрядник чи агенція — це гарний привід прямо запитати, чи стежать вони за подібними вразливостями проактивно, чи оновлення відбувається лише тоді, коли щось уже пішло не так.

Чому це не привід відмовлятись від WordPress

Масштаб цієї новини легко сприйняти як аргумент "перейти на щось інше", але це хибний висновок. Будь-яка достатньо популярна платформа — CMS, фреймворк, бібліотека — рано чи пізно стає мішенню саме через свою популярність: чим більше сайтів на технології, тим привабливіша ціль для зловмисників, і тим ретельніше дослідники кібербезпеки шукають у ній слабкі місця. Проблема не в тому, що WordPress "ненадійний" сам собою, а в тому, що величезна частка встановлень лишається без супроводу — власники один раз запустили сайт і більше до нього не повертаються. Регулярне технічне обслуговування (оновлення ядра, плагінів, моніторинг вразливостей) — це не одноразова послуга при запуску сайту, а постійний процес, і саме його відсутність перетворює конкретну вразливість на масову проблему в масштабах усього інтернету.

Джерело →