【安全圈】WordPressCore“wp2shell”RCE漏洞利用代码已公开,请立即修补

admin 2026-07-22 06:07:08 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: WordPressCore存在严重wp2shell远程代码执行漏洞,由CVE-2026-63030和CVE-2026-60137两个漏洞串联组成,影响6.9.x和7.0.x版本。PoC利用代码已公开,已有野外利用迹象。管理员必须立即更新至WordPress7.0.2或6.9.5。临时缓解措施包括阻止匿名访问RESTAPI或使用WAF防护。 综合评分: 86 文章分类: 漏洞分析,应急响应,WEB安全,安全工具,漏洞预警


cover_image

【安全圈】WordPress Core “wp2shell” RCE 漏洞利用代码已公开,请立即修补

安全圈

2026年7月20日 19:00 江苏

在小说阅读器读本章

去阅读

关键词

漏洞

影响 WordPress Core 的严重 “wp2shell” 远程代码执行漏洞的公开利用代码已发布,管理员必须立即修补其网站。 wp2shell 攻击由两个漏洞组成,编号为 CVE-2026-63030 和 CVE-2026-60137,可被串联利用,在运行 6.9.x 和 7.0.x 版本的 WordPress 安装上实现未经身份验证的远程代码执行。 这些漏洞由 Searchlight Cyber 的 Adam Kues 发现,该公司表示未经身份验证的攻击者可以在默认的 WordPress 安装上利用这些漏洞。 “Searchlight Cyber 的安全研究团队在 WordPress Core 中发现了一个未经身份验证的 RCE,”Searchlight Cyber 解释道。 “该攻击没有任何前置条件,可以由匿名用户在未安装任何插件的默认 WordPress 安装中利用。” Searchlight Cyber 估计超过 5 亿个网站使用 WordPress,这使得该漏洞具有潜在的巨大影响,尤其是在公开的 PoC(概念验证)利用代码已经发布的情况下。 由于漏洞的严重性,WordPress 安全团队已为运行受影响版本且受支持的安装启用了强制自动安全更新,并敦促网站所有者立即更新到 WordPress 7.0.2 或 6.9.5。 “因为这是一个安全更新版本,建议您立即更新您的网站,”WordPress 在其安全公告中表示。 “由于严重性,WordPress.org 团队已通过自动更新系统为运行受影响版本的网站启用了强制更新。” 该问题并非单个漏洞,而是两个独立的漏洞,可以组合成一个未经身份验证的远程代码执行链。 第一个漏洞 CVE-2026-63030 是一个 REST API 批量路由混淆漏洞,在 WordPress 6.9 中引入。根据 GitHub 安全公告,该漏洞可与 SQL 注入问题结合以实现远程代码执行。 第二个漏洞 CVE-2026-60137 是 WP_Query 中 ‘author__not_in’ 参数的一个 SQL 注入漏洞。WordPress 将其描述为一个影响 WordPress 6.8 及更高版本的高严重性 SQL 注入漏洞。 根据 WordPress 安全公告,完整的 RCE 链影响 WordPress 6.9.0 至 6.9.4 以及 WordPress 7.0.0 至 7.0.1。 该 SQL 注入漏洞也影响 WordPress 6.8.0 至 6.8.5,但无法串联到远程代码执行,因为 REST API 批量路由混淆漏洞是在 WordPress 6.9 中引入的。 完整的 wp2shell 攻击链已在 WordPress 6.9.5 和 7.0.2 中修复。 Searchlight Cyber 目前暂不公开技术细节,以便给管理员时间进行修补,而是创建了 wp2shell.com 网站,允许管理员测试其 WordPress 安装是否存在漏洞。 对于无法立即更新的组织,Searchlight Cyber 建议:

  • 安装一个完全阻止匿名访问 REST API 的插件;或
  • 在 WAF 层面阻止 /wp-json/batch/v1 和 ?rest_route=/batch/v1。

该公司警告,这些缓解措施应仅作为临时措施,直到系统可以更新为止。

Cloudflare 也宣布,已为其所有计划(包括免费账户)中代理在其平台后的网站部署了针对这两个漏洞的 Web Application Firewall(WAF)防护。 根据 Cloudflare 的说法,这些规则阻止了利用 SQL 注入漏洞(CVE-2026-60137)和 REST API 批量路由混淆漏洞(CVE-2026-63030)的尝试。 “WAF 防护可以在客户更新期间减少暴露风险,但不能替代修补,”Cloudflare 表示。 公开的 PoC 利用代码已发布 虽然 Searchlight Cyber 推迟了技术细节的发布以给管理员时间修补,但此后多个公开的 PoC 利用代码已在 GitHub 上发布。 一些公开可用的利用代码将这两个漏洞结合起来,通过 SQL 注入提取 WordPress 密码哈希,然后破解管理员密码以登录、上传恶意插件并执行命令。 然而,其他 PoC 利用代码声称可以在无需管理员凭据的情况下实现未经身份验证的远程代码执行,这更符合 Searchlight Cyber 对漏洞的描述。 BleepingComputer 已联系 Searchlight Cyber 以确认其攻击链是否需要管理员密码。 安全公司 watchTowr 表示,在公开利用代码发布后,他们已经看到了野外利用活动。 “WordPress 在安全方面名声不佳。但现实情况是,WordPress core 中出现一个影响巨大、未经身份验证的 SQL 注入或远程代码执行漏洞实际上相当罕见,”watchTowr CEO Benjamin Harris 通过电子邮件告诉 BleepingComputer。 “这正是这个漏洞与众不同的原因,也是为什么每个人都在大规模利用开始之前争相修补。watchTowr 团队已经看到 PoC 利用代码在流传,我们开始看到野外利用的初步迹象。” 鉴于公开的 PoC 利用代码已经可用,并且已有野外利用的初步报告,管理员应尽快确保其网站更新到 WordPress 7.0.2 或 6.9.5。

END

阅读推荐

【安全圈】字节TRAE插件市场被指不删除恶意插件

【安全圈】微软7月修622个CVE创纪录

【安全圈】Chrome 148修复3个严重级,已遭实际利用

【安全圈】工信部点名AI编程工具偷传代码到境外

安全圈

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全圈 《【安全圈】WordPress Core “wp2shell” RCE 漏洞利用代码已公开,请立即修补》

推荐两个远程控制开发专栏 网络安全文章

推荐两个远程控制开发专栏

文章总结: 本文推荐两个远程控制开发专栏:用AI带你从零开发大型商业远程控制软件和安全工程专栏导航从银狐源码学安全工程。内容为软文推广,提供学习资源链接,适合对
评论:0   参与:  0