文章总结: WordPress核心漏洞wp2shell(CVE-2026-63030)允许匿名远程代码执行,影响6.9.0至7.0.1版本。官方已发布7.0.2等修复版本并启用强制自动更新。建议管理员立即更新,临时可阻止RESTAPI匿名访问或封锁相关路径。利用扫描器可验证补丁状态。 综合评分: 80 文章分类: 漏洞预警,web安全,应急响应,漏洞分析,安全工具
WordPress核心漏洞严重,匿名黑客可远程执行代码
原创
网络安全9527 网络安全9527
安全圈的那点事儿
2026年7月18日 17:30 辽宁
在小说阅读器读本章
去阅读
WordPress核心程序中新近披露了一个无需身份验证的远程代码执行(RCE)漏洞,名为“wp2shell”。该漏洞无需身份验证即可攻击未安装任何插件的WordPress原生安装。鉴于WordPress在全球拥有约5亿个网站用户,这一漏洞尤其值得关注。
该漏洞是近期最严重的CMS安全泄露事件之一。问题源于REST API批量路由混淆以及SQL注入漏洞,二者结合可导致完全远程代码执行(RCE)。
WordPress核心严重缺陷
Assetnote 的研究员 Adam Kues 发现并报告了该漏洞,该漏洞现已被分配 CVE-2026-63030 (GHSA-ff9f-jf42-662q)。TF1T、dtro 和 haongo 报告的第二个相关的 SQL 注入问题被分配了 CVE-2026-60137 (GHSA-fpp7-x2x2-2mjf)。
由于利用漏洞不需要任何前提条件和有效凭证,任何匿名攻击者都可以立即攻破存在漏洞的网站。
Searchlight Cyber 保留了技术漏洞利用细节,以便网站所有者有时间进行修补,但已在 wp2shell[.]com 上发布了一个公共扫描器,以便管理员无需深厚的技术专业知识即可检查漏洞暴露情况。
受影响版本
- WordPress ≤6.8.5:不受 RCE 链的影响(6.8.x 仅受 CVE-2026-60137 影响)。
- WordPress 6.9.0–6.9.4:受这两个漏洞的影响。
- WordPress 7.0.0–7.0.1:受这两个漏洞的影响。
- WordPress 7.1 beta 版本:受影响;已在 7.1 beta2 中修复。
补丁和缓解措施
WordPress 安全团队发布了7.0.2 版本,修复了一个严重问题和一个高危问题。同时,还向后兼容了 6.9.5 和 6.8.6 版本。
由于远程代码执行漏洞的严重性,WordPress 已对运行受影响版本的网站启用强制自动更新,但强烈建议管理员手动验证更新。
网站所有者可以通过 WordPress 控制面板中的“更新”→“立即更新”进行更新,或者直接从 WordPress.org 下载版本。
对于无法立即进行修补的环境,Searchlight Cyber 建议采取临时缓解措施:
- 安装一个插件,完全阻止对 REST API 的匿名访问。
- 封锁
/wp-json/batch/v1和?rest_route=/batch/v1WAF级别
结合 WordPress 庞大的安装基数,一旦技术细节公开或通过补丁差异进行逆向工程,wp2shell 就有可能被广泛利用,实现自动化攻击。
强烈建议安全团队和网站管理员立即更新,使用 wp2shell[.]com 工具验证补丁状态,并监控日志中是否存在针对/wp-json/batch/v1.
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈的那点事儿 网络安全9527 网络安全9527《WordPress核心漏洞严重,匿名黑客可远程执行代码》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论