发布时间:2026年7月19日
风险等级:高危 / 紧急
影响范围:全球数百万默认安装的WordPress站点
一、事件概述
请所有站点管理员将此次更新视为最高优先级安全事件,立即完成版本确认与升级。
2026年7月17日,WordPress官方紧急发布安全更新(7.0.2、6.9.5、6.8.6),修复了两条可串联利用的核心漏洞,被安全研究社区命名为wp2shell。
该漏洞链允许未认证的远程攻击者在默认安装、无需任何插件、无需登录的情况下,实现对WordPress站点的远程代码执行(RCE),直接威胁站点完整控制权。WordPress官方因漏洞严重性启动了强制自动更新机制。
漏洞由Searchlight Cyber(Assetnote)的Adam Kues发现并负责披露了主要RCE部分,SQL注入部分由TF1T、dtro、haongo团队报告。官方在披露时有意未公开完整技术细节,以争取修补窗口。
二、漏洞技术要点(基于公开信息)
wp2shell并非单一漏洞,而是两条漏洞的组合利用:
- CVE-2026-63030(高危):REST API
/wp-json/batch/v1批处理端点存在路由混淆(route confusion)。子请求在验证与执行阶段的数组索引错位,导致权限检查被绕过。 - CVE-2026-60137(严重):
WP_Query中author__not_in(或相关参数)存在SQL注入。攻击者可控输入可绕过类型检查,直接注入SQL语句。
两者结合后,攻击者可通过精心构造的匿名批量请求实现未授权SQL查询,进而提取管理员哈希、创建管理员账户或直接推进至代码执行。默认安装即可触发,无需持久对象缓存等特殊条件。
受影响版本:
- 完整RCE链:WordPress 6.9.0–6.9.4、7.0.0–7.0.1
- SQL注入单独影响:还包括6.8.0–6.8.5
- 6.8之前版本不受影响
已修复版本:
- 7.0.2(主线)
- 6.9.5
- 6.8.6
- 7.1 Beta 2
公开PoC:7月18日起,GitHub上已出现多个可工作的概念验证代码。部分PoC实现完整“匿名请求 → RCE”链路,另有进一步结合PHP UAF绕过disable_functions的“wp2root”讨论。
野外利用迹象:Patchstack、watchTowr及部分安全研究人员已报告观察到针对该漏洞的扫描与初步真实攻击尝试。X平台上已有安全账号明确表示“看到第一批野外利用迹象”。
腾讯云等国内云厂商已发布安全通告,确认PoC公开并给出高风险评级。Cloudflare、Wordfence、Imperva等已部署WAF规则(部分免费用户有延迟)。
四、官方响应
WordPress官方在7月17日发布公告,明确指出:
- 这是一次安全发布,强烈建议立即更新。
- 因严重性,已对受影响版本启用强制自动更新。
- 感谢负责任披露的研究人员与多家托管商、安全公司的协作。
五、紧急处置建议(通知部分)
所有WordPress站点管理员请立即执行以下操作:
- 优先更新核心
登录后台 → 仪表盘 → 更新,确认已升级至 7.0.2、6.9.5 或 6.8.6。若自动更新未生效,请手动更新并验证版本号。 - 临时缓解措施(更新前立即实施)
- 通过WAF或服务器规则封锁
/wp-json/batch/v1及?rest_route=/batch/v1。 - 限制或禁用匿名REST API访问。
- 使用Searchlight Cyber提供的公开检测工具 wp2shell.com 检查是否仍受影响。
- 事后安全检查
- 检查是否存在异常管理员账户。
- 审查近期上传的插件/主题文件与可疑PHP文件。
- 查看访问日志中针对batch端点的异常请求。
- 验证数据库与文件完整性。
- 长期建议
- 保持核心、插件、主题自动更新开启。
- 对重要站点配置额外WAF与运行时防护。
- 定期备份并测试恢复流程。
六、总结
wp2shell是近年来WordPress核心最危险的预认证RCE之一,其“默认安装即可利用”的特性大幅降低了攻击门槛。从官方补丁发布到公开PoC出现仅约24小时,野外利用迹象已现,修补窗口正在快速关闭。



发表回复