
Только для чтения плагин WordPress, который сканирует артефакты цепочки эксплойтов wp2shell (CVE-2026-63030 / CVE-2026-60137)
Автономный, только для чтения плагин WordPress, который сканирует вашу базу данных и каталог плагинов на признаки эксплуатации цепочки ядра wp2shell (CVE-2026-63030 + CVE-2026-60137) — даже если это произошло недели назад или злоумышленник всё подчистил. Он ничего не меняет на вашем сайте. Его безопасно запускать на любой установке, пропатченной или нет.
Этот плагин НЕ устраняет уязвимость. Для временной защиты непропатченного сайта используйте отдельный wp2shell Temporary Hotpatch (или просто обновите ядро). Обновитесь до версии 6.9.5 / 7.0.2 / 6.8.6 — это настоящее исправление.

Скачайте zip-файл выше, затем: Плагины → Добавить новый → Загрузить плагин → выберите zip → Установить → Активировать. Откройте wp2shell Scanner в меню администратора, затем нажмите Запустить сканирование, чтобы увидеть оценку вердикта и результаты с градацией серьезности. Используйте Экспорт отчета (.zip), чтобы скачать результат вместе с сырыми строками базы данных, которые нужны следователю — эксплойт скрывает свою SQL-инъекцию и создание администратора в теле запроса, которое веб-серверы не логируют, поэтому эти артефакты БД являются основным доказательством. Архив содержит отчет (JSON + текст), соответствующие строки oembed_cache / customize_changeset / подозрительных записей / подозрительных пользователей / осиротевших usermeta и измененные файлы плагинов (никогда не включает хеши паролей), а также LOG-COLLECTION-GUIDE.txt для ручного сбора журналов на стороне сервера. Удалите плагин в любое время с помощью кнопки Удалить этот плагин на экране сканирования (или деактивируйте/удалите обычным способом).
Взвешенные индикаторы только для чтения сопоставляются с оценкой: 50+ Множественные индикаторы, 25–49 Некоторые индикаторы, менее 25 Нет индикаторов. Самым сильным сигналом является группа oembed_cache (ссылка с обратной связью / счетчик три / временное окно), а также записи с высоким ID родителя и заголовками PoC, элементы customize_changeset, логины с wp2_ и email-адреса @wp2shell.invalid, новые администраторы не-основатели, осиротевшие usermeta, пропуски ID в wp_users и оставшиеся файлы или директории веб-шеллов wp2shell_*. Он не полагается на какую-либо одну конвенцию именования.
Этот сканер предоставляется по принципу «наилучших усилий», а не как доказательство. Он ищет известные остаточные следы одной конкретной цепочки эксплойтов, поэтому его вывод может быть ошибочным в обоих направлениях:
Это не замена обновлению ядра WordPress или надлежащему расследованию инцидента квалифицированным специалистом. Не принимайте решения об устранении, раскрытии или «все чисто» на основе только вывода этого инструмента.
Это программное обеспечение предоставляется «как есть», без каких-либо гарантий, явных или подразумеваемых, включая товарную пригодность, соответствие конкретным целям и ненарушение прав. В максимальной степени, разрешенной законом, авторы, участники и распространители не несут ответственности за любой ущерб, потерю данных, простои, ложные срабатывания, ложные отрицания, пропущенные обнаружения или за любые действия, предпринятые или не предпринятые на основе его вывода — прямые, косвенные, случайные или последующие. Вы несете единоличную ответственность за то, что у вас есть разрешение на запуск этого инструмента на данном сайте, и за независимую проверку его результатов. Используйте полностью на свой страх и риск. Лицензировано по GNU GPL v3 (см. LICENSE).