安全预警
漏洞:
wp2shell — WordPress Core 预认证远程代码执行(Pre-Auth RCE)
漏洞编号:
该漏洞涉及两个 CVE 编号:
CVE-2026-63030:REST API 批处理路由混淆漏洞,可导致 RCE
CVE-2026-60137:SQL 注入漏洞,可被链式利用实现 RCE
漏洞描述:
Searchlight Cyber 安全研究团队发现了一个存在于 WordPress Core 中的预认证远程代码执行(Pre-Authentication RCE)漏洞,代号 wp2shell。该漏洞允许未经认证的匿名攻击者在默认安装(无需任何插件)的 WordPress 站点上远程执行任意代码。
该漏洞涉及两个 CVE 编号:
CVE-2026-63030:REST API 批处理路由混淆漏洞,可导致 RCE
CVE-2026-60137:SQL 注入漏洞,可被链式利用实现 RCE
据估计,全球超过 5 亿个网站使用 WordPress,受此漏洞影响的网站数量巨大。
影响范围:
根据官方公告,以下 WordPress 版本受到该漏洞影响:
状态 版本范围
✅ 受影响 WordPress 6.9.0 – 6.9.4
✅ 受影响 WordPress 7.0.0 – 7.0.1
❌ 不受影响 WordPress ≤ 6.8.5
⚠️ 注意:WordPress 6.9 及以上版本均受影响,使用这些版本的站点应立即采取行动。
漏洞原理(简述)
攻击者利用 REST API 的批处理端点(batch endpoint)存在的路由混淆漏洞,结合 WP_Query 中 author__not_in 参数存在的SQL 注入漏洞,通过链式利用实现未经认证的远程代码执行。攻击者可通过 SQL 注入读取数据库中的管理员密码哈希值,破解后获得管理员权限,进而完全控制站点。
修复方案
推荐方案:立即更新 WordPress
官方已于 2026 年 7 月 17 日发布安全更新,请立即升级:
使用 7.0.x 分支的站点 → 升级至 WordPress 7.0.2
使用 6.9.x 分支的站点 → 升级至 WordPress 6.9.5
操作方式:登录 WordPress 管理后台 → 点击“更新” → 点击“立即更新”,或从 WordPress.org 下载最新版本手动更新。
临时缓解措施(无法立即更新时)
如无法立即更新,可通过以下方式临时阻止攻击(可能影响站点正常功能,仅作为应急措施):
安装插件:安装可完全阻止匿名访问 REST API 的安全插件
WAF 层面拦截:在 WAF 中屏蔽以下路径的匿名访问:
/wp-json/batch/v1
?rest_route=/batch/v1
以上临时措施可能影响站点的正常功能,请务必在采取措施后尽快完成版本更新。
自查工具
Searchlight Cyber 已发布公开检测工具,站长可访问以下网址检查自己的站点是否存在漏洞:
https://wp2shell.com/