上一篇 下一篇 分享链接 返回 返回顶部

WordPress 高危漏洞 wp2shell 曝光:无需登录即可远程控制网站,官方已发布修复版本

发布人:峦穗云 发布时间:2026-07-19 19:48 阅读量:75

近日,WordPress 社区披露了一组高危安全漏洞,涉及 CVE-2026-63030 与 CVE-2026-60137。该漏洞组合被安全研究人员命名为 wp2shell,攻击者无需获取网站账号权限,即可通过 WordPress REST API 绕过安全限制,进一步获取管理员权限并执行远程代码。

目前相关漏洞细节已经公开,受影响网站存在被植入恶意插件、上传 WebShell、窃取数据甚至完全控制服务器的风险。WordPress 官方已推出安全更新版本,建议站长及时升级。


一、漏洞概述

此次漏洞主要影响 WordPress 的 REST API 功能。

攻击者可利用 /batch/v1 接口中的路由处理逻辑缺陷,通过特殊请求绕过权限验证,再结合 SQL 注入漏洞获取管理员权限。

完整攻击链可能包括:

  1. 访问 WordPress REST API 特定接口;

  2. 利用路由混淆绕过身份验证;

  3. 通过 SQL 注入获取管理员权限;

  4. 上传并激活恶意插件;

  5. 执行任意代码,实现远程控制网站。

由于整个攻击过程不需要用户登录,因此该漏洞属于典型的 预认证远程代码执行漏洞(Pre-Auth RCE),风险等级较高。


二、受影响版本

目前确认受影响版本如下:

WordPress版本 影响情况
6.8.0 - 6.8.5 存在 SQL 注入风险
6.9.0 - 6.9.4 存在完整漏洞链风险
7.0.0 - 7.0.1 存在完整漏洞链风险

如果网站运行以上版本,建议尽快进行安全升级。


三、官方修复版本

WordPress 官方已经发布安全更新:

  • WordPress 6.8.6

  • WordPress 6.9.5

  • WordPress 7.0.2

建议所有站点升级至对应安全版本或更高版本。

升级方法:

进入 WordPress 后台:

仪表盘 → 更新 → 立即更新

或者通过服务器命令行执行升级。

升级前建议提前备份:

  • 网站文件

  • 数据库

  • wp-content 目录

避免升级过程中出现数据异常。


四、暂时无法升级怎么办?

如果由于插件兼容、业务环境等原因暂时无法升级,可以采取临时防护措施。

建议通过 WAF 或服务器规则限制以下接口的匿名访问:

/wp-json/batch/v1

以及:

?rest_route=/batch/v1

该方式只能降低攻击风险,并不能完全替代官方补丁。

完成升级后,应及时恢复相关功能。


五、如何检查网站是否可能被入侵?

如果网站此前运行在受影响版本,建议进行安全检查:

1. 检查异常管理员账号

进入:

WordPress后台 → 用户

查看是否存在陌生管理员。


2. 检查异常插件

查看:

wp-content/plugins/

是否存在未知插件。

攻击者可能通过漏洞上传恶意插件实现长期控制。


3. 检查上传目录

重点检查:

wp-content/uploads/

是否存在:

.php
.phtml
.php5

等异常脚本文件。

正常情况下,媒体上传目录不应该存在可执行 PHP 文件。


4. 查看服务器访问日志

重点关注:

/wp-json/batch/v1

以及:

rest_route=/batch/v1

相关访问记录。

如果短时间内出现大量异常请求,需要进一步排查。


六、网站安全建议

对于长期运行的 WordPress 网站,建议:

  • 保持 WordPress 核心版本及时更新;

  • 删除长期不用的主题和插件;

  • 使用可靠的安全插件;

  • 定期备份网站数据;

  • 限制后台登录权限;

  • 开启服务器防火墙及 WAF 防护。

WordPress 作为全球使用量最大的 CMS 系统之一,其生态丰富,但同时也是攻击者重点关注目标。保持系统更新,是降低网站安全风险最有效的方法之一。


总结

此次 wp2shell 漏洞由于具备“无需登录即可攻击”的特点,影响范围较大。网站管理员应尽快确认 WordPress 当前版本,并升级至官方修复版本。

如果暂时无法升级,应先通过 WAF 或服务器规则限制风险接口访问,同时做好网站文件、数据库及账号安全检查。

海南峦穗科技有限公司提醒广大站长及时关注系统安全更新,保障网站稳定运行。

目录结构
全文
微信客服 微信客服
QQ交流群 QQ交流群
微信公众号 微信公众号
服务热线: 400-801-9873
电子邮箱: admin@luansui.com