# 立即更新 WordPress 至最新版本，核心高危漏洞可一鍵黑掉你的網站！

*Published:* 2026-07-20
*Author:* 莫蒂奇

**發佈時間**：2026年7月19日  
**風險等級**：高危 / 緊急  
**影響範圍**：全球數百萬默認安裝的WordPress站點

### 一、事件概述

**請所有站點管理員將此次更新視為最高優先級安全事件，立即完成版本確認與升級。**

2026年7月17日，WordPress官方緊急發佈安全更新（7.0.2、6.9.5、6.8.6），修復了兩條可串聯利用的核心漏洞，被安全研究社區命名為**wp2shell**。

該漏洞鏈允許**未認證的遠程攻擊者**在默認安裝、無需任何插件、無需登錄的情況下，實現對WordPress站點的遠程代碼執行（RCE），直接威脅站點完整控制權。WordPress官方因漏洞嚴重性啓動了強制自動更新機制。

漏洞由Searchlight Cyber（Assetnote）的Adam Kues發現並負責披露了主要RCE部分，SQL注入部分由TF1T、dtro、haongo團隊報告。官方在披露時有意未公開完整技術細節，以爭取修補窗口。

### 二、漏洞技術要點（基於公開信息）

wp2shell並非單一漏洞，而是兩條漏洞的組合利用：

- **CVE-2026-63030**（高危）：REST API `/wp-json/batch/v1` 批處理端點存在路由混淆（route confusion）。子請求在驗證與執行階段的數組索引錯位，導致權限檢查被繞過。
- **CVE-2026-60137**（嚴重）：`WP_Query` 中 `author__not_in`（或相關參數）存在SQL注入。攻擊者可控輸入可繞過類型檢查，直接注入SQL語句。

兩者結合後，攻擊者可通過精心構造的匿名批量請求實現未授權SQL查詢，進而提取管理員哈希、創建管理員賬户或直接推進至代碼執行。默認安裝即可觸發，無需持久對象緩存等特殊條件。

**受影響版本**：

- 完整RCE鏈：WordPress 6.9.0–6.9.4、7.0.0–7.0.1
- SQL注入單獨影響：還包括6.8.0–6.8.5
- 6.8之前版本不受影響

**已修復版本**：

- 7.0.2（主線）
- 6.9.5
- 6.8.6
- 7.1 Beta 2

**公開PoC**：7月18日起，GitHub上已出現多個可工作的概念驗證代碼。部分PoC實現完整“匿名請求 → RCE”鏈路，另有進一步結合PHP UAF繞過`disable_functions`的“wp2root”討論。

**野外利用跡象**：Patchstack、watchTowr及部分安全研究人員已報告觀察到針對該漏洞的掃描與初步真實攻擊嘗試。X平台上已有安全賬號明確表示“看到第一批野外利用跡象”。

騰訊雲等國內雲廠商已發佈安全通告，確認PoC公開並給出高風險評級。Cloudflare、Wordfence、Imperva等已部署WAF規則（部分免費用户有延遲）。

### 四、官方響應

WordPress官方在7月17日發佈公告，明確指出：

- 這是一次安全發佈，強烈建議立即更新。
- 因嚴重性，已對受影響版本啓用強制自動更新。
- 感謝負責任披露的研究人員與多家託管商、安全公司的協作。

### 五、緊急處置建議（通知部分）

**所有WordPress站點管理員請立即執行以下操作**：

1. **優先更新核心**  
    登錄後台 → 儀表盤 → 更新，確認已升級至 **7.0.2、6.9.5 或 6.8.6**。若自動更新未生效，請手動更新並驗證版本號。
2. **臨時緩解措施**（更新前立即實施）

- 通過WAF或服務器規則封鎖 `/wp-json/batch/v1` 及 `?rest_route=/batch/v1`。
- 限制或禁用匿名REST API訪問。
- 使用Searchlight Cyber提供的公開檢測工具 wp2shell.com 檢查是否仍受影響。

1. **事後安全檢查**

- 檢查是否存在異常管理員賬户。
- 審查近期上傳的插件/主題文件與可疑PHP文件。
- 查看訪問日誌中針對batch端點的異常請求。
- 驗證數據庫與文件完整性。

1. **長期建議**

- 保持核心、插件、主題自動更新開啓。
- 對重要站點配置額外WAF與運行時防護。
- 定期備份並測試恢復流程。

### 六、總結

wp2shell是近年來WordPress核心最危險的預認證RCE之一，其“默認安裝即可利用”的特性大幅降低了攻擊門檻。從官方補丁發佈到公開PoC出現僅約24小時，野外利用跡象已現，修補窗口正在快速關閉。
<!-- WP Chinese Converter Full Page Converted. Target Lang: zh-hk -->