文章总结: 新公开的wp2shell漏洞利用两个WordPress核心漏洞CVE-2026-63030和CVE-2026-60137,可链式实现未授权远程代码执行,影响6.9.x和7.0.x版本。WordPress已发布7.0.2和6.9.5修复版本并启用强制自动更新。建议站点所有者立即更新,或临时配置WAF规则阻止对RESTAPI批处理端点的匿名访问。 综合评分: 88 文章分类: 漏洞分析,漏洞预警,应用安全,WEB安全
新公开的wp2shell漏洞可致攻击者接管WordPress站点
FreeBuf
2026年7月20日 16:37 上海
在小说阅读器读本章
去阅读
Part01
漏洞概况
针对WordPress核心的两项严重漏洞,公开的PoC(概念验证)利用代码现已发布。这两个漏洞分别编号为CVE-2026-63030和CVE-2026-60137,攻击者可将其链式利用,在未经验证的情况下对运行6.9.x与7.0.x版本的默认WordPress安装实现远程代码执行。
WordPress官方公告指出:“7.0.2安全更新修复了一个严重级别和一个高风险级别的安全问题。由于此为安全更新,强烈建议立即更新你的站点。鉴于漏洞严重性,WordPress.org团队已针对受影响版本的站点通过自动更新系统启用了强制更新。”
Part02
漏洞细节
CVE-2026-63030是WordPress 6.9版本中引入的一个REST API批量路由混淆漏洞。CVE-2026-60137则是WP_Query中author__not_in参数的一个高风险SQL注入漏洞。
网络安全研究团队Searchlight Cyber发现了这些漏洞,远程攻击者可在无需有效凭证的情况下攻陷易受攻击的站点,因此立即修补至关重要。
Searchlight Cyber的研究报告指出:“我们的安全研究团队发现了一个WordPress核心的未授权RCE漏洞。该攻击无需任何前置条件,可由匿名用户在未安装任何插件的默认WordPress安装中利用。据估计,全球有超过5亿网站使用WordPress。”
研究人员此前已暂缓披露技术细节,以便组织机构有时间进行修补,但同时发布了一款在线检测工具,帮助管理员检查其WordPress实例是否存在漏洞。
Part03
修复建议
由于漏洞严重性,WordPress已针对受影响的支持版本启用强制自动安全更新。根据WordPress安全公告,完整的RCE利用链影响WordPress 6.9.0–6.9.4以及7.0.0–7.0.1版本。
站点所有者应立即更新至WordPress 7.0.2或6.9.5,这两个版本已阻止wp2shell攻击链的利用。
如果无法立即修补,管理员可通过安全插件或针对/wp-json/batch/v1与?rest_route=/batch/v1配置WAF规则,临时阻止对REST API批处理端点的匿名访问,以降低风险。Searchlight指出,这些措施仅为临时方案,可能影响部分网站正常功能,因此更新仍然是首选解决方案。
参考来源:
Attackers Can Take Over WordPress Sites Using Newly Released wp2shell Exploits
Attackers Can Take Over WordPress Sites Using Newly Released wp2shell Exploits
推荐阅读
#
#
#
#
#
#
#
#
#
#
#
#
#
#
#
电报讨论
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:FreeBuf 《新公开的wp2shell漏洞可致攻击者接管WordPress站点》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论