新公开的wp2shell漏洞可致攻击者接管WordPress站点

admin 2026-07-24 04:18:21 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 新公开的wp2shell漏洞利用两个WordPress核心漏洞CVE-2026-63030和CVE-2026-60137,可链式实现未授权远程代码执行,影响6.9.x和7.0.x版本。WordPress已发布7.0.2和6.9.5修复版本并启用强制自动更新。建议站点所有者立即更新,或临时配置WAF规则阻止对RESTAPI批处理端点的匿名访问。 综合评分: 88 文章分类: 漏洞分析,漏洞预警,应用安全,WEB安全


cover_image

新公开的wp2shell漏洞可致攻击者接管WordPress站点

FreeBuf

2026年7月20日 16:37 上海

在小说阅读器读本章

去阅读

Part01

漏洞概况

针对WordPress核心的两项严重漏洞,公开的PoC(概念验证)利用代码现已发布。这两个漏洞分别编号为CVE-2026-63030和CVE-2026-60137,攻击者可将其链式利用,在未经验证的情况下对运行6.9.x与7.0.x版本的默认WordPress安装实现远程代码执行。

WordPress官方公告指出:“7.0.2安全更新修复了一个严重级别和一个高风险级别的安全问题。由于此为安全更新,强烈建议立即更新你的站点。鉴于漏洞严重性,WordPress.org团队已针对受影响版本的站点通过自动更新系统启用了强制更新。”

Part02

漏洞细节

CVE-2026-63030是WordPress 6.9版本中引入的一个REST API批量路由混淆漏洞。CVE-2026-60137则是WP_Query中author__not_in参数的一个高风险SQL注入漏洞。

网络安全研究团队Searchlight Cyber发现了这些漏洞,远程攻击者可在无需有效凭证的情况下攻陷易受攻击的站点,因此立即修补至关重要。

Searchlight Cyber的研究报告指出:“我们的安全研究团队发现了一个WordPress核心的未授权RCE漏洞。该攻击无需任何前置条件,可由匿名用户在未安装任何插件的默认WordPress安装中利用。据估计,全球有超过5亿网站使用WordPress。”

研究人员此前已暂缓披露技术细节,以便组织机构有时间进行修补,但同时发布了一款在线检测工具,帮助管理员检查其WordPress实例是否存在漏洞。

Part03

修复建议

由于漏洞严重性,WordPress已针对受影响的支持版本启用强制自动安全更新。根据WordPress安全公告,完整的RCE利用链影响WordPress 6.9.0–6.9.4以及7.0.0–7.0.1版本。

站点所有者应立即更新至WordPress 7.0.2或6.9.5,这两个版本已阻止wp2shell攻击链的利用。

如果无法立即修补,管理员可通过安全插件或针对/wp-json/batch/v1与?rest_route=/batch/v1配置WAF规则,临时阻止对REST API批处理端点的匿名访问,以降低风险。Searchlight指出,这些措施仅为临时方案,可能影响部分网站正常功能,因此更新仍然是首选解决方案。

参考来源:

Attackers Can Take Over WordPress Sites Using Newly Released wp2shell Exploits

Attackers Can Take Over WordPress Sites Using Newly Released wp2shell Exploits

推荐阅读

#

#

#

#

#

#

#

#

#

#

#

#

#

#

#

电报讨论


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:FreeBuf 《新公开的wp2shell漏洞可致攻击者接管WordPress站点》

安永数据泄露事件 网络安全文章

安永数据泄露事件

文章总结: 安永律师事务所(EY)在2026年春季遭遇数据泄露,未经授权第三方通过其IT支持工单平台在3月28日至4月12日期间下载了包含客户税务数据的文件,4
评论:0   参与:  0