釋出時間:2026年7月19日
風險等級:高危 / 緊急
影響範圍:全球數百萬預設安裝的WordPress站點
一、事件概述
請所有站點管理員將此次更新視為最高優先順序安全事件,立即完成版本確認與升級。
2026年7月17日,WordPress官方緊急釋出安全更新(7.0.2、6.9.5、6.8.6),修復了兩條可串聯利用的核心漏洞,被安全研究社群命名為wp2shell。
該漏洞鏈允許未認證的遠端攻擊者在預設安裝、無需任何外掛、無需登入的情況下,實現對WordPress站點的遠端程式碼執行(RCE),直接威脅站點完整控制權。WordPress官方因漏洞嚴重性啟動了強制自動更新機制。
漏洞由Searchlight Cyber(Assetnote)的Adam Kues發現並負責披露了主要RCE部分,SQL隱碼攻擊部分由TF1T、dtro、haongo團隊報告。官方在披露時有意未公開完整技術細節,以爭取修補視窗。
二、漏洞技術要點(基於公開資訊)
wp2shell並非單一漏洞,而是兩條漏洞的組合利用:
- CVE-2026-63030(高危):REST API
/wp-json/batch/v1批處理端點存在路由混淆(route confusion)。子請求在驗證與執行階段的陣列索引錯位,導致許可權檢查被繞過。 - CVE-2026-60137(嚴重):
WP_Query中author__not_in(或相關引數)存在SQL隱碼攻擊。攻擊者可控輸入可繞過型別檢查,直接注入SQL語句。
兩者結合後,攻擊者可透過精心構造的匿名批次請求實現未授權SQL查詢,進而提取管理員雜湊、建立管理員賬戶或直接推進至程式碼執行。預設安裝即可觸發,無需持久物件快取等特殊條件。
受影響版本:
- 完整RCE鏈:WordPress 6.9.0–6.9.4、7.0.0–7.0.1
- SQL隱碼攻擊單獨影響:還包括6.8.0–6.8.5
- 6.8之前版本不受影響
已修復版本:
- 7.0.2(主線)
- 6.9.5
- 6.8.6
- 7.1 Beta 2
公開PoC:7月18日起,GitHub上已出現多個可工作的概念驗證程式碼。部分PoC實現完整“匿名請求 → RCE”鏈路,另有進一步結合PHP UAF繞過disable_functions的“wp2root”討論。
野外利用跡象:Patchstack、watchTowr及部分安全研究人員已報告觀察到針對該漏洞的掃描與初步真實攻擊嘗試。X平臺上已有安全賬號明確表示“看到第一批野外利用跡象”。
騰訊雲等國內雲廠商已釋出安全通告,確認PoC公開並給出高風險評級。Cloudflare、Wordfence、Imperva等已部署WAF規則(部分免費使用者有延遲)。
四、官方響應
WordPress官方在7月17日釋出公告,明確指出:
- 這是一次安全釋出,強烈建議立即更新。
- 因嚴重性,已對受影響版本啟用強制自動更新。
- 感謝負責任披露的研究人員與多家託管商、安全公司的協作。
五、緊急處置建議(通知部分)
所有WordPress站點管理員請立即執行以下操作:
- 優先更新核心
登入後臺 → 儀表盤 → 更新,確認已升級至 7.0.2、6.9.5 或 6.8.6。若自動更新未生效,請手動更新並驗證版本號。 - 臨時緩解措施(更新前立即實施)
- 透過WAF或伺服器規則封鎖
/wp-json/batch/v1及?rest_route=/batch/v1。 - 限制或停用匿名REST API訪問。
- 使用Searchlight Cyber提供的公開檢測工具 wp2shell.com 檢查是否仍受影響。
- 事後安全檢查
- 檢查是否存在異常管理員賬戶。
- 審查近期上傳的外掛/主題檔案與可疑PHP檔案。
- 檢視訪問日誌中針對batch端點的異常請求。
- 驗證資料庫與檔案完整性。
- 長期建議
- 保持核心、外掛、主題自動更新開啟。
- 對重要站點配置額外WAF與執行時防護。
- 定期備份並測試恢復流程。
六、總結
wp2shell是近年來WordPress核心最危險的預認證RCE之一,其“預設安裝即可利用”的特性大幅降低了攻擊門檻。從官方補丁釋出到公開PoC出現僅約24小時,野外利用跡象已現,修補視窗正在快速關閉。



發表回覆