漏洞预警丨WordPressCore未授权远程代码执行漏洞(CVE-2026-60137)

admin 2026-07-22 05:09:56 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文预警WordPressCore未授权远程代码执行漏洞CVE-2026-60137。该漏洞因RESTAPI批处理端点路由混淆所致,攻击者无需认证即可通过SQL注入创建管理员并上传webshell。建议尽快升级至安全版本,无法升级时需通过WAF拦截批处理接口并强制认证,同时排查异常账号与日志。 综合评分: 90 文章分类: 漏洞预警,漏洞分析,WEB安全,漏洞POC,应急响应


cover_image

漏洞预警丨WordPress Core 未授权远程代码执行漏洞(CVE-2026-60137)

原创

烽火台实验室 烽火台实验室

Beacon Tower Lab

2026年7月21日 17:23 北京

在小说阅读器读本章

去阅读

一、漏洞概述

| | | | — | — | | 漏洞类型 | SQL注入/未授权远程代码执行 | | 漏洞等级 | 严重 | | 漏洞编号 | CVE-2026-60137 | | 漏洞评分 | 9.8(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) | | 利用复杂度 | 低 | | 影响版本 | WordPress 6.9.0–6.9.4、7.0.0–7.0.1 | | 利用方式 | 远程 | | POC/EXP | 已公开 |

近期,互联网上披露了 WordPress Core 未授权远程代码执行漏洞(CVE-2026-60137,又称 wp2shell),攻击者无需任何身份认证即可通过 REST API 批处理接口注入 SQL 语句,进一步创建管理员账号并上传 webshell,最终完全控制目标服务器。为避免您的业务受影响,建议您及时开展安全风险自查。

WordPress 是使用 PHP 语言开发的开源内容管理系统(CMS),是目前全球使用最广泛的建站平台,广泛应用于个人博客、企业官网、电子商务及新闻媒体等各类网站。

据描述,该漏洞存在于 WordPress REST API 批处理端点(/wp-json/batch/v1)。serve_batch_request_v1() 在调度子请求时,用于匹配的 $matches 数组与用于校验的 $validation 数组因畸形路径(wp_parse_url() 解析失败)产生错位,导致子请求被分发到其他子请求对应的处理器上执行(路由混淆)。攻击者可借此绕过方法白名单与参数校验,将精心构造的 author_exclude 参数带入 WP_Query 的 author__not_in 查询变量并直接拼接进 SQL 语句,实现未授权 SQL 注入;进一步利用 UNION 伪造文章、oEmbed 缓存与自定义器(customizer)变更集等组合原语,可未授权创建管理员账号,进而通过插件上传写入 webshell,实现远程代码执行。

漏洞影响的产品和版本:

  • WordPress 6.9.0 – 6.9.4
  • WordPress 7.0.0 – 7.0.1
  • WordPress ≤ 6.8.5 不受影响
  • WordPress 7.0.2、6.9.5 已修复

二、漏洞复现

三、资产测绘

据daydaymap数据显示互联网存在52,511,611个资产,风险资产分布情况如下。

全球分布:

国内分布:

、解决方案

官方修复:

  • WordPress 官方已发布安全更新,请尽快升级至 WordPress 7.0.2;仍在 6.9 分支的站点请升级至 WordPress 6.9.5。
  • 可在后台“仪表盘 → 更新”中执行升级,或开启自动更新。

临时缓解措施(无法立即升级时):

  • 在边缘/WAF 侧同时拦截 /wp-json/batch/v1 路径及 rest_route=/batch/v1 查询参数的请求,禁止未授权访问批处理端点。
  • 通过 rest_pre_dispatch 过滤器强制批处理端点要求身份认证。
  • 排查 wp_users 表中是否存在可疑新增管理员账号,检查 wp-content/plugins/ 目录是否存在陌生插件目录。
  • 审查 Web 访问日志中对 batch/v1 的 POST 请求,重点关注包含 author_exclude、UNION 等特征的请求。

五、参考链接

WordPress 7.0.2 发布公告:https://wordpress.org/news/2026/07/wordpress-7-0-2-releaseSearchlight Cyber wp2shell 漏洞分析:https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-coresergiointel/wp2shell-poc(SQLi-to-admin 桥接):https://github.com/sergiointel/wp2shell-poc

六、ddpoc链接

https://www.ddpoc.com/DVB-2026-11497.html

免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:Beacon Tower Lab 烽火台实验室 烽火台实验室《漏洞预警丨WordPress Core 未授权远程代码执行漏洞(CVE-2026-60137)》

评论:0   参与:  0