През юли 2026 г. изследовател по киберсигурност използва AI модел, за да открие уязвимост за отдалечено превземане в ядрото на WordPress, софтуерът, който стои зад изграждането на 41% от всички сайтове в интернет. 10 часа по-късно и след похарчени приблизително 25 долара за изчислителни ресурси резултатът е ясен. Часове след аварийния пач атакуващите вече я експлоатираха масово. Това събитие ясно показва какво се промени през 2026 г. Изкуственият интелект спря да бъде помощник за фишинг писма и се превърна в машина за откриване на уязвимости, която работи по-бързо, отколкото повечето фирми успяват да обновят сайтовете си.
Борислав Дончев е основател и изпълнителен директор на Back2Rank, компания за кризисно SEO, преди MAX Digital, класирана в топ SEO агенциите в България от Clutch (2024–2026) и носител на Techbehemoths Excellence Awards 2025. През юни 2026 г. той и екипът му овладяха координирана вълна от зловреден код в 20+ WordPress сайта за 24 часа.
Експлойтът за 25 долара, който стигна до стотици милиони сайтове
Уязвимостта, известна като wp2shell (CVE-2026-63030 и CVE-2026-60137), позволяваше на атакуващ да превземе WordPress сайт без вход в системата и без нито един уязвим плъгин. Изследователят от Searchlight Cyber Адам Кюс я откри, като пусна четири AI агента с модела GPT-5.6 Sol Ultra на OpenAI срещу изходния код на WordPress. Заключението му, публикувано през юли 2026 г., е ясно и категорично. „Никой изследовател по сигурността не би могъл да открие и завърши тази верига от експлойти за 10 часа без AI." Брокерите на експлойти плащат до 500 000 долара за работещ експлойт в ядрото на WordPress. А неговата сметка за токени беше едва около 25 долара.
На 17 юли 2026 г. WordPress пусна аварийните версии 6.9.5 и 7.0.2 и ги наложи принудително на всеки сайт с включени автоматични ъпдейти. Не за всички обаче беше достатъчно бързо. Фирмата за сигурност watchTowr регистрира десетки хиляди опити за експлоатация и над 100 създадени скрити администраторски акаунта в своите сайтове капани. На 21 юли американската агенция за киберсигурност CISA пък добави двете уязвимости в каталога си с активно експлоатирани уязвимости. Компанията за облачна сигурност Wiz измери, че 60% от организациите с WordPress са имали поне един уязвим сайт в момента на оповестяването.
Числата зад вълната
wp2shell се стовари върху вече рекордна година. Според доклада на Patchstack „State of WordPress Security in 2026" през 2025 г. в екосистемата на WordPress са разкрити 11 334 нови уязвимости, ръст от 42% само за година. 91% от тях са в плъгини. Почти половината, 46%, са нямали наличен пач в момента на публичното оповестяване. Но нещо още по-важно - медианното време между оповестяването на уязвимост и първия опит за експлоатация е било пет часа.
Автоматизацията зад тези атаки все повече се движи от AI. Докладът Imperva Bad Bot Report 2026, стъпил върху данни за цялата 2025 г., установи, че автоматизираният трафик е достигнал 53% от целия уеб трафик. Живите хакери онлайн вече са малцинство. Бот атаките, задвижвани от AI, са нараснали 12,5 пъти за година, като блокираните атаки са скочили от около 2 милиона на 25 милиона на ден.
„Пет часа от оповестяване до първа атака означава, че старият навик да обновяваш, когато ти е удобно, е мъртъв", казва Борислав Дончев, основател и изпълнителен директор на агенцията за кризисно SEO Back2Rank. През юни видяхме как пет клиентски сайта бяха атакувани в едни и същи 10-минутни интервали, по няколко пъти в продължение на часове. Зад този ритъм не стои човек. Това е машина, която минава по списък, категоричен е Дончев.
Обновихте всичко и пак ви хакнаха
Най-неприятното развитие през 2026 г. е, че и дисциплинирани собственици на сайтове бяха компрометирани през самата система за ъпдейти. През юни атакуващи пробиха процеса по изграждане на ъпдейтите при производителя на плъгини ShapedPlugin и вкараха бекдор (скрит вход) в легитимни премиум ъпдейти за над 200 000 сайта, като откраднаха администраторски пароли и дори тайните кодове за двуфакторна автентикация. Същия месец компрометиране на CDN мрежата зад OptinMonster, TrustPulse и PushEngage разпрати зловреден код до около 1,2 милиона сайта, без собствениците на сайтовете да са направили, каквото и да било. През април атакуващ купи над 30 плъгина от платформата Flippa и ги зареди с бекдорове. В отговор WordPress.org затвори 31 плъгина.
Щом мечката играе в съседния двор, значи ще дойде и у вас, казват старите хора. И естествено юнската вълна стигна и до нас. Открихме един и същ модел на зараза в над 20 WordPress сайта. На акати бюха подложени пет клиентски сайта, единият от които беше собственият ни, и над 15 сайта, поддържани от един от нашите партньори разработчици. Симптомите на всеки сайт бяха различни. Пренаписани index.php файлове, променени wp-config файлове, счупени елементи по страниците, заразени плъгини. Симптомите са различни, но в основата стоеше един и същ модел. Издаде го не скенер за зловреден код, а мониторингът на лог файловете, който показа пикове в заявките към всеки сайт в едни и същи 10-минутни интервали. След инфарктни мигове разбира се, с екипа успяхме за 24 часа да овладеем всичко и подсигурихме останалите си клиенти, преди да бъдат ударени, коментира Дончев.
Честно е да кажем и това, че хванахме атаката, защото логовете се следяха и защото времето работеше за нас. Нито един скенер не отчете тези сайтове като заразени. Защото никой инструмент не хваща всичко, включително нашите.
Истинската щета е тази, която не виждате
Хакнатият WordPress сайт рядко се издава сам. Големите кампании на 2026 г. са умишлено тихи. Изследването на GoDaddy за операцията DollyWay документира над 20 000 компрометирани WordPress сайта, генериращи около 10 милиона измамни рекламни импресии месечно. В същото време собствениците им не виждаха нищо нередно. Според Sucuri, японският SEO спам, една от най-разпространените зарази от десетилетие, тихо инжектира хиляди спам страници, които са видима само Google. Собствениците не разбират въобще какво се случва, докато Google просто не вкара сайта в черния списък.
Именно там е щетата за бизнеса. Когато вредата настъпи тихо. Предупреждения от Safe Browsing, които прогонват клиентите, сринати позиции и приходи, които изчезват, докато сайтът изглежда наред. „Премахването на зловредния код е лесната част", казва Дончев. „Възстановяването е трудната. Когато заразата не е хваната рано, връщането на позициите и трафика отнема от седмици до месеци. Работихме по сайт, който беше атакуван многократно в рамките на няколко месеца. Изгуби над 70% от трафика си и се възстановяваше повече от осем месеца. Изчистването на файловете отне дни. Възстановяването на доверието на Google отне цялото останало време”, коментира Дончев.
Какво трябва да направи европейският бизнес сега
Часовникът на регулациите също тиктака. Докладът на ENISA „Threat Landscape 2025" установи, че експлоатацията на уязвимости стои зад 21,3% от първоначалните прониквания в Европа. А от 11 септември 2026 г. европейският Регламент за киберустойчивост (Cyber Resilience Act) въвежда задължения за докладване на уязвимости и инциденти за производителите на софтуер, включително за създателите на комерсиални WordPress плъгини и теми, с глоби до 15 милиона евро.
Пет мерки за собствениците на сайтове, които покриват по-голямата част от риска:
- Включете автоматичните ъпдейти за ядрото на WordPress и изтрийте всеки плъгин и тема, които не използвате активно.
- Сложете защитна стена за уеб приложения (WAF) пред сайта. По време на wp2shell защитата на мрежово ниво блокираше атаки още преди пачовете да са инсталирани.
- Следете лог файловете със заявките, не само скенерите за зловреден код. Повтарящи се пикове в трафика в едни и същи интервали са ранен признак за атака.
- Пазете тествани офлайн бекъпи. Заразите по веригата на доставки идват през ъпдейти, на които с право сте се доверили назад във времето.
- Имайте план за възстановяване, който покрива и видимостта в търсачките, не само чистенето на файлове. Един сайт може да е чист от зловреден код и пак да е невидим в Google с месеци.
AI не изобрети атаките срещу WordPress. Той ги индустриализира. Бизнесите, които ще преминат през 2026 г. без щети, са тези, които приемат, че петте часа винаги текат.
Изберете bTV Новините като ваш любим източник в Google




















