wp2shell高危漏洞爆发!WordPress未授权RCE可全站接管
近期安全厂商披露代号wp2shell的WordPress链式高危漏洞,包含CVE-2026-63030、CVE-2026-60137两个漏洞,攻击者无需账号密码,针对默认安装的WordPress6.9.x、7.0.x版本实现远程代码执行,全球超5亿WP站点面临沦陷风险。目前漏洞POC已公开,自动化扫描攻击批量上线,本文详解漏洞原理、影响范围、修复步骤与临时防护方案,所有WordPress站长务必自查升级。

一、wp2shell漏洞核心危害:匿名攻击者直接接管网站
本次wp2shell漏洞由SearchlightCyber安全团队发现,属于WordPress核心原生漏洞,无需额外插件、无需登录凭证、无任何前置条件即可完成攻击,是近年危害最高的WP安全漏洞之一。
攻击完整链路分为两步:先利用CVE-2026-63030RESTAPI批量路由混淆漏洞绕过访问校验,再配合CVE-2026-60137的WP_QuerySQL注入漏洞读取数据库管理员账号哈希,破解后上传WebShell,实现服务器任意代码执行。
站点一旦被攻陷,攻击者可篡改页面植入黑帽SEO垃圾外链、窃取用户表单数据、新增后台管理员、植入勒索病毒,甚至以网站为跳板横向入侵服务器内其他业务站点,企业官网、电商、资讯站都会遭受不可逆损失。
WordPress官方已紧急启用强制自动更新,但部分虚拟主机、自定义环境站点更新失败,仍存在大量暴露资产。
二、漏洞详情:两个CVE漏洞链式利用逻辑
1、CVE-2026-63030RESTAPI批量路由混淆漏洞
WP6.9版本新增/wp-json/batch/v1批量请求接口,代码处理嵌套请求时数组匹配错位,攻击者构造恶意批量请求,打乱参数校验逻辑,突破匿名访问限制,为SQL注入创造入口腾讯云。该漏洞CVSS评分7.5,是整条攻击链的核心突破口。
2、CVE-2026-60137SQL注入高危漏洞
WP_Query中author__not_in参数未做过滤净化,攻击者通过路由混淆漏洞传入可控参数,构造布尔盲注、时间盲注读取完整数据库信息,获取管理员明文密码哈希,权限覆盖全站后台、数据库、服务器文件权限,CVSS评分高达9.1。
3、受影响完整版本
完整RCE攻击链:WordPress6.9.0~6.9.4、7.0.0~7.0.1
仅存在SQL注入风险:6.8.0~6.8.5
安全无风险版本:6.8.6、6.9.5、7.0.2及以上新版本
三、站长必做:永久修复方案
官方补丁已发布,升级是唯一根治手段,操作步骤简单:
1、登录WordPress后台,进入【仪表盘-更新】页面,查看当前版本号;
2、7.x系列站点一键升级至7.0.2,6.9系列升级6.9.5,6.8版本更新6.8.6;
3、升级前完整备份数据库与网站源码,避免主题、插件兼容异常;
4、升级完成后刷新后台,确认版本号更新成功,不要依赖平台强制自动更新,需手动核验。
四、无法立即升级?临时缓解防护措施
若网站插件、定制主题存在兼容问题,暂时不能升级,需部署多层临时防护,仅作过渡方案:
1、WAF拦截核心漏洞接口
在服务器防火墙、云WAF(Cloudflare、阿里云WAF等)添加规则,拦截匿名访问两条路径:/wp-json/batch/v1、?rest_route=/batch/v1,阻断攻击入口腾讯云。
2、安全插件限制RESTAPI
安装DisableWPRESTAPI、Wordfence等安全插件,关闭未登录用户对REST批量接口的访问,注意该操作可能影响前端异步加载、小程序对接功能,需测试业务可用性。
3、日志持续监控
定期查看服务器访问日志,筛查大量POST请求访问batch/v1接口的异常IP,及时拉黑扫描源IP。
五、长期WordPress安全运维建议
本次wp2shell漏洞再次暴露CMS长期不更新的安全隐患,站长需建立常态化防护机制:
1、开启WP后台自动安全更新,区分功能更新与安全补丁,高危补丁强制更新;
2、部署网站WAF,拦截SQL注入、API滥用、恶意上传等通用攻击;
3、限制uploads上传目录PHP执行权限,杜绝WebShell运行;
4、定期清理无用插件、主题,减少攻击面,每月执行一次漏洞扫描;
5、管理员账号开启双因素认证,使用高强度密码,定期轮换数据库账号。
wp2shell漏洞POC全网公开后,批量扫描肉鸡已开始全网探测未修复WP站点,数百万网站处于高危暴露状态。无论个人博客、企业官网还是电商平台,都需第一时间核查版本完成升级,切勿抱有侥幸心理。临时WAF防护仅能短期避险,彻底更新至官方安全版本才是保障网站数据、SEO排名、用户信息安全的根本手段。


闽公网安备 35021102000564号