10.08 →
Уязвимость wp2shell вылезает за пределы webroot: почему патча WordPress недостаточно и как вычистить сервер
Хабрахабр

Недавно сообщество WordPress столкнулось с массовой волной взломов через уязвимость в REST Batch API (также известную как wp2shell). Вектор атаки позволяет злоумышленникам удаленно выполнять произвольный код (RCE) без авторизации.
В сети уже появились десятки стандартных гайдов: “Обновите ядро до 6.9.5/7.0.2, удалите подозрительные файлы из /wp-content/uploads/, поменяйте соли в wp-config.php и очистите базу через SQL”.
Спойлер: В 80% случаев на реальных VPS/VDS этого недостаточно.