文章总结: WordPressCore存在严重预认证远程代码执行漏洞wp2shell,影响超5亿站点。漏洞源于RESTAPI批处理路由混淆导致SQL注入和RCE,无需认证即可利用。官方已发布补丁并通过自动更新强制推送,建议管理员立即更新或采取临时缓解措施如屏蔽相关端点。 综合评分: 78 文章分类: 漏洞预警,WEB安全,漏洞分析,应急响应
wp2shell RCE 严重漏洞获紧急补丁,影响数亿WordPress 站点
Guru Baran Guru Baran
代码卫士
2026年7月20日 16:32 北京
在小说阅读器读本章
去阅读
聚焦源代码安全,网罗国内外最新资讯!
编译:代码卫士
WordPress Core中存在一个严重的预认证远程代码执行(RCE)漏洞“wp2shell”,导致逾5亿站点易遭未认证攻击者完全接管。
该漏洞源自一个 REST API批处理路由混淆问题,可导致SQL注入并最终实现远程代码执行。该漏洞尤其危险的原因在于,利用该漏洞无需任何前提条件,完全匿名的未认证用户即可针对未安装任何插件的默认 WordPress 安装进行利用。
漏洞严重
在实际攻击场景中,攻击者不需要登录凭据、存在漏洞的插件或任何特殊站点配置即可攻陷目标,只需目标运行受影响版本的 WordPress 实例且可从网络访问即可。
鉴于该漏洞的严重性,发现该漏洞的公司Searchlight Cyber 暂未公开技术利用细节,以便给站点管理员留出修复时间,同时发布了免费公开扫描器(访问 wp2shell[.]com),供管理员检查自己的站点是否存在漏洞。
受影响版本
该漏洞涉及两个CVE编号,即CVE-2026-60137和CVE-2026-63030,影响特定范围内的 WordPress Core 版本。受影响版本是WordPress 6.9.0—6.9.4、7.0.0—7.0.1、7.1测试版(预发布),6.8.5及更早版本不受影响。值得注意的是,WordPress 6.8分支版本仅受 SQL 注入组件(CVE-2026-60137)影响,不受RCE利用链影响,且修复方案已向后兼容到6.8.6版本。
WordPress.org 已交付7.0.2版本,并在6.9.5和6.8.6中向后兼容修复方案,同时修复了严重的RCE漏洞和高危SQL注入漏洞。鉴于漏洞的严重性,WordPress.org 团队采取不同寻常的措施,通过自动更新系统将该更新强制推送给所有运行受影响版本的站点,而非等待管理员手动执行更新操作。
站点管理员也可通过 WordPress 仪表盘手动更新,导航到“更新”并点击“立即更新”,或者直接从 WordPress.org 下载发行包。WordPress安全团队致谢三名研究员 TF1T、dtro 和 haongo 共同报告的 SQL 注入漏洞,同时也致谢 Adam Kues 识别出 REST API 批处理路由 RCE 攻击链。
对于无法立即更新的管理员,Searchlight Cyber 建议采取紧急临时缓解措施,但这些措施可能会影响站点的正常功能:
- 安装一个完全阻止匿名访问 REST API 的插件。
- 在 WAF 层面屏蔽 /wp-json/batch/v1 和 ?rest_route=/batch/v1 端点。
- 将这两种方案都视为临时措施,直到应用官方补丁。
鉴于 WordPress 的庞大安装量以及该漏洞利用无需点击、无需插件的特性,安全团队督促管理员立即进行修复,而非依赖临时规避手段。
开源卫士试用地址:https://oss.qianxin.com/#/login
代码卫士试用地址:https://sast.qianxin.com/#/login
推荐阅读
NGINX Open Source 中存在两个可导致RCE的严重漏洞
Langflow 高危漏洞被用于未认证RCE攻击
黑客正在大规模利用受老旧漏洞影响的WordPress 插件
黑客利用 WordPress Theme 中的严重漏洞劫持站点
Gravity Forms 插件官方下载被安后门,引发WordPress 供应链攻击
原文链接
New wp2shell RCE Vulnerability Hits Millions of WordPress Sites, Emergency Patch Released
题图:Pixabay License
本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。
奇安信代码卫士 (codesafe)
国内首个专注于软件开发安全的产品线。
觉得不错,就点个 “在看” 或 “赞” 吧~
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:代码卫士 Guru Baran Guru Baran《wp2shell RCE 严重漏洞获紧急补丁,影响数亿WordPress 站点》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论