Что произошло в течение 48 часов после запуска?

WordPress 7.0 был выпущен 20 мая, и уже через два дня исследователь безопасности обнаружил уязвимость, которая вызвала настоящую тревогу в сообществе специалистов по безопасности WordPress.
Проблема заключается не в незначительной ошибке. Это структурный риск, затрагивающий каждый сайт WordPress, использующий сервис искусственного интеллекта, — и финансовые риски здесь гораздо выше, чем при типичной уязвимости WordPress.
В WordPress 7.0 была представлена инфраструктура искусственного интеллекта, которая хранит учетные данные API в базе данных WordPress.
В день запуска была обнаружена уязвимость, которая показала, что эти ключи могут быть скомпрометированы через автозаполнение в браузере на стороне клиента в форме настройки интеграции с ИИ. Исследователь в области безопасности предупредил, что хакеры будут стремиться украсть эти API-ключи.
Вот почему это отличается от типичной уязвимости WordPress. Когда хакер взламывает стандартный сайт WordPress, он получает доступ к вашему контенту, потенциально к данным ваших пользователей и ресурсам вашего сервера.
Когда хакер взламывает сайт WordPress, в базе данных которого хранятся ключи API для искусственного интеллекта, он получает нечто гораздо более ценное — прямой доступ к лимитированному финансовому счету.
Какова реальная стоимость ключа API для ИИ?

Ключ API для ИИ — это не просто учетные данные для входа, это прямой доступ к платному финансовому счету. Доступ к API оплачивается по факту использования: за токен, за запрос или за единицу вычислительных ресурсов. Один высокооплачиваемый аккаунт API для ИИ может накопить десятки тысяч долларов расходов.
Для злоумышленников украденный ключ API для ИИ — это, по сути, украденная кредитная карта, но такая, которую можно использовать для осуществления крупномасштабных и прибыльных операций.
Небольшой бизнес-блог на WordPress, ранее не содержавший данных, представляющих финансовую ценность для злоумышленников, становится ценной целью в тот момент, когда подключает ключ API OpenAI, Anthropic или Google Gemini. Содержимое сайта может быть бесполезным для преступника. Но учетные данные ИИ, хранящиеся в его базе данных, — нет.
Масштаб облучения

В отчете Patchstack «Состояние безопасности WordPress в 2026 году» обнаружено 11 334 новых уязвимости в экосистеме WordPress в 2025 году — это на 42% больше, чем годом ранее. Злоумышленники обычно используют новые уязвимости в течение пяти часов после их обнаружения.
Проведенные компанией экспериментальные проверки хостинг-провайдеров неизменно выявляли как минимум одну известную уязвимость у 70-90% сайтов. В среднем, к 2026 году сайт на WordPress ежедневно подвергается 172 попыткам атак.
Эти статистические данные об угрозах делают уязвимость ключа API ИИ значительно более опасной. Это не просто теоретический риск, внедряемый в защищенную среду. Это новая, высокоценная цель, внедряемая в среду, которая уже находится под постоянными атаками.
Что делать прямо сейчас

Если на вашем сайте WordPress есть плагины ИИ, связанные с ключом API, выполните следующие действия уже сегодня: проверьте, был ли установлен патч WordPress 7.0, устраняющий уязвимость автозаполнения, просмотрите, какие плагины имеют доступ к таблице базы данных wpoptions, где хранятся ключи API, проведите аудит списка плагинов ИИ и удалите все неиспользуемые, и, если возможно, перенесите хранение ключей API в переменные среды на уровне сервера, а не в базу данных WordPress.
Это не паникерство — это элементарная гигиена безопасности в условиях новой и реальной категории угроз.
💬 Reddit — обсуждения на r/Wordpress и r/webdev об уязвимости ключа API WordPress 7.0: 🔗 https://www.reddit.com/r/Wordpress/search/?q=WordPress+7.0+AI+API+key+security+vulnerability
🐦 X/Twitter — исследователи безопасности обсуждают риск кражи ключей в WordPress 7.0 с использованием ИИ: 🔗https://x.com/search?q=WordPress+7.0+AI+API+key+hack+2026&f=live
💬 Quora — как защитить ключи API искусственного интеллекта WordPress от кражи 2026: 🔗https://www.quora.com/search?q=protect+WordPress+AI+API+keys+security+2026
Быстрые ссылки: