帮助中心 > 问题列表 > wp2shell — WordPress Core 预认证远程代码执行(Pre-Auth RCE

wp2shell — WordPress Core 预认证远程代码执行(Pre-Auth RCE

安全预警


漏洞:

wp2shell — WordPress Core 预认证远程代码执行(Pre-Auth RCE)


漏洞编号:

该漏洞涉及两个 CVE 编号:

CVE-2026-63030:REST API 批处理路由混淆漏洞,可导致 RCE

CVE-2026-60137:SQL 注入漏洞,可被链式利用实现 RCE


漏洞描述:

Searchlight Cyber 安全研究团队发现了一个存在于 WordPress Core 中的预认证远程代码执行(Pre-Authentication RCE)漏洞,代号 wp2shell。该漏洞允许未经认证的匿名攻击者在默认安装(无需任何插件)的 WordPress 站点上远程执行任意代码。

该漏洞涉及两个 CVE 编号:

CVE-2026-63030:REST API 批处理路由混淆漏洞,可导致 RCE

CVE-2026-60137:SQL 注入漏洞,可被链式利用实现 RCE

据估计,全球超过 5 亿个网站使用 WordPress,受此漏洞影响的网站数量巨大。


影响范围:

根据官方公告,以下 WordPress 版本受到该漏洞影响:

状态 版本范围

✅ 受影响 WordPress 6.9.0 – 6.9.4

✅ 受影响 WordPress 7.0.0 – 7.0.1

❌ 不受影响 WordPress ≤ 6.8.5

⚠️ 注意:WordPress 6.9 及以上版本均受影响,使用这些版本的站点应立即采取行动。


漏洞原理(简述)

攻击者利用 REST API 的批处理端点(batch endpoint)存在的路由混淆漏洞,结合 WP_Query 中 author__not_in 参数存在的SQL 注入漏洞,通过链式利用实现未经认证的远程代码执行。攻击者可通过 SQL 注入读取数据库中的管理员密码哈希值,破解后获得管理员权限,进而完全控制站点。


修复方案

推荐方案:立即更新 WordPress

官方已于 2026 年 7 月 17 日发布安全更新,请立即升级:

使用 7.0.x 分支的站点 → 升级至 WordPress 7.0.2

使用 6.9.x 分支的站点 → 升级至 WordPress 6.9.5

操作方式:登录 WordPress 管理后台 → 点击“更新” → 点击“立即更新”,或从 WordPress.org 下载最新版本手动更新。

临时缓解措施(无法立即更新时)

如无法立即更新,可通过以下方式临时阻止攻击(可能影响站点正常功能,仅作为应急措施):

安装插件:安装可完全阻止匿名访问 REST API 的安全插件

WAF 层面拦截:在 WAF 中屏蔽以下路径的匿名访问:

/wp-json/batch/v1

?rest_route=/batch/v1

 以上临时措施可能影响站点的正常功能,请务必在采取措施后尽快完成版本更新。


自查工具

Searchlight Cyber 已发布公开检测工具,站长可访问以下网址检查自己的站点是否存在漏洞:

https://wp2shell.com/