WordPress 社区正面临近年来最严峻的安全威胁之一。
一个被称为 “wp2shell” 的关键远程代码执行(RCE)漏洞链已被公开,且概念验证(PoC)利用代码已在 GitHub 上流传。更糟糕的是,安全公司 watchTowr 已检测到在野利用(Exploitation in the Wild)的迹象。

鉴于其严重性,WordPress 官方已罕见地启用了强制自动安全更新,要求所有受影响站点立即升级。
核心漏洞:双漏洞串联实现“无门槛”接管
“wp2shell”并非单一漏洞,而是由两个独立缺陷串联而成的攻击链,允许未经身份验证的攻击者在默认配置的 WordPress 站点上执行任意代码。
1. CVE-2026-63030:REST API 批处理路由混淆
- 引入版本:WordPress 6.9。
- 缺陷:REST API 的批处理端点存在路由混淆问题,允许攻击者绕过正常的权限检查或输入验证。
2. CVE-2026-60137:WP_Query SQL 注入
- 影响范围:WordPress 6.8 及以上版本。
- 缺陷:
author__not_in参数存在 SQL 注入漏洞,攻击者可借此提取数据库敏感信息(如密码哈希)。
攻击链逻辑:
攻击者首先利用 REST API 混淆漏洞访问受限接口,结合 SQL 注入提取管理员密码哈希或直接注入恶意 payload,最终实现远程代码执行。部分 PoC 声称无需破解密码即可直接执行命令,这使得攻击门槛极低。
受影响版本与修复
| 版本分支 | 受影响范围 | 修复版本 |
|---|---|---|
| WordPress 7.0.x | 7.0.0 – 7.0.1 | 7.0.2 |
| WordPress 6.9.x | 6.9.0 – 6.9.4 | 6.9.5 |
| WordPress 6.8.x | 6.8.0 – 6.8.5 | 仅受 SQL 注入影响,无法串联 RCE,但仍建议升级 |
注:WordPress 官方已为运行受影响版本的站点启用强制自动更新。
紧急响应指南
1. 立即升级(首选)
- 检查你的 WordPress 版本。如果是 6.9.0-6.9.4 或 7.0.0-7.0.1,立即升级至 6.9.5 或 7.0.2。
- 如果开启了自动更新,请确认更新已成功应用。
2. 临时缓解措施(若无法立即升级)
- 禁用匿名 REST API 访问:安装插件阻止未登录用户对
/wp-json/的访问。 - WAF 规则拦截:在 Web 应用防火墙(如 Cloudflare、AWS WAF)中阻止以下路径:
/wp-json/batch/v1?rest_route=/batch/v1
- Cloudflare 用户:Cloudflare 已为所有计划(包括免费版)部署了针对此漏洞的 WAF 规则,但这不能替代修补,仅作临时保护。
3. 自检工具
- Searchlight Cyber 提供了 wp2shell.com 网站,允许管理员测试其站点是否易受攻击(注意:仅用于自查,勿用于非法扫描)。










