WordPress 关键漏洞:公开的 RCE 攻击利用代码

图片: BleepingComputer
简要回答
WordPress Core 中发现的 CVE-2026-63030 和 CVE-2026-60137 关键漏洞允许在无需身份验证的情况下执行远程代码。
WordPress Core 中发现了名为“wp2shell”的关键漏洞,允许攻击者在无需身份验证的情况下远程执行任意代码。这些漏洞影响 6.9.x 和 7.0.x 版本,且公开的利用代码现已发布,大幅增加了攻击风险。
该问题由两个漏洞组成:CVE-2026-63030(REST API 路由缺陷)和 CVE-2026-60137(参数“author__not_in”中的 SQL 注入)。两者结合可让攻击者在无需预先授权的情况下完全控制网站。专家估计,超过 5 亿个网站使用 WordPress,这使得该漏洞潜在影响范围极广。
WordPress 团队已在 7.0.2 和 6.9.5 版本中发布了修复补丁,并为易受攻击的安装启用了强制自动更新。临时防护措施包括阻止 REST API 访问或使用 WAF 过滤可疑请求。Cloudflare 已在其所有套餐的 WAF 规则中添加了针对这些漏洞的防护。
安全专家报告称,利用这些漏洞的攻击已在实际环境中被观察到。网站管理员强烈建议尽快更新系统,以避免遭到入侵。
常见问题
- 哪些 WordPress 版本易受 wp2shell 攻击?
- 漏洞影响 WordPress 6.9.0–6.9.4 和 7.0.0–7.0.1 版本。6.8.x 版本也存在 SQL 注入漏洞,但无法构成完整的 RCE 攻击链。
- 如何保护 WordPress 网站免受这些漏洞影响?
- 立即将 WordPress 升级至 7.0.2 或 6.9.5 版本。临时防护措施包括阻止 REST API 访问或配置 WAF 过滤 /wp-json/batch/v1 的请求。
- 这些漏洞是否可在未经授权的情况下被利用?
- 是的,wp2shell 攻击允许在无需身份验证的情况下执行代码,这使其对默认配置的网站尤为危险。
分享:
Dzen 订阅: /feed/dzen.xml · RSS: /feed.xml