WordPress 核心惊现“wp2shell”高危漏洞:公开 PoC 引发在野利用,强制更新已启动 

WordPress 社区正面临近年来最严峻的安全威胁之一。

一个被称为 “wp2shell” 的关键远程代码执行(RCE)漏洞链已被公开,且概念验证(PoC)利用代码已在 GitHub 上流传。更糟糕的是,安全公司 watchTowr 已检测到在野利用(Exploitation in the Wild)的迹象。

WordPress 核心惊现“wp2shell”高危漏洞:公开 PoC 引发在野利用,强制更新已启动 插图

鉴于其严重性,WordPress 官方已罕见地启用了强制自动安全更新,要求所有受影响站点立即升级。

核心漏洞:双漏洞串联实现“无门槛”接管

“wp2shell”并非单一漏洞,而是由两个独立缺陷串联而成的攻击链,允许未经身份验证的攻击者在默认配置的 WordPress 站点上执行任意代码。

1. CVE-2026-63030:REST API 批处理路由混淆

  • 引入版本:WordPress 6.9。
  • 缺陷:REST API 的批处理端点存在路由混淆问题,允许攻击者绕过正常的权限检查或输入验证。

2. CVE-2026-60137:WP_Query SQL 注入

  • 影响范围:WordPress 6.8 及以上版本。
  • 缺陷author__not_in 参数存在 SQL 注入漏洞,攻击者可借此提取数据库敏感信息(如密码哈希)。

攻击链逻辑:
攻击者首先利用 REST API 混淆漏洞访问受限接口,结合 SQL 注入提取管理员密码哈希或直接注入恶意 payload,最终实现远程代码执行。部分 PoC 声称无需破解密码即可直接执行命令,这使得攻击门槛极低。

受影响版本与修复

版本分支受影响范围修复版本
WordPress 7.0.x7.0.0 – 7.0.17.0.2
WordPress 6.9.x6.9.0 – 6.9.46.9.5
WordPress 6.8.x6.8.0 – 6.8.5仅受 SQL 注入影响,无法串联 RCE,但仍建议升级

注:WordPress 官方已为运行受影响版本的站点启用强制自动更新。

紧急响应指南

1. 立即升级(首选)

  • 检查你的 WordPress 版本。如果是 6.9.0-6.9.4 或 7.0.0-7.0.1,立即升级至 6.9.5 或 7.0.2。
  • 如果开启了自动更新,请确认更新已成功应用。

2. 临时缓解措施(若无法立即升级)

  • 禁用匿名 REST API 访问:安装插件阻止未登录用户对 /wp-json/ 的访问。
  • WAF 规则拦截:在 Web 应用防火墙(如 Cloudflare、AWS WAF)中阻止以下路径:
    • /wp-json/batch/v1
    • ?rest_route=/batch/v1
  • Cloudflare 用户:Cloudflare 已为所有计划(包括免费版)部署了针对此漏洞的 WAF 规则,但这不能替代修补,仅作临时保护。

3. 自检工具

  • Searchlight Cyber 提供了 wp2shell.com 网站,允许管理员测试其站点是否易受攻击(注意:仅用于自查,勿用于非法扫描)。