wp2shell: Apa yang Perlu Diketahui tentang Kerentanan RCE Kritikal WordPress
WordPress mengeluarkan kemas kini keselamatan kecemasan 6.9.5, 7.0.2 dan 6.8.6 pada 17 Julai 2026 untuk menampal rantaian RCE tanpa pengesahan yang dikenali sebagai wp2shell. Rantaian ini menggabungkan CVE 2026 63030, kelemahan kekeliruan laluan dalam REST API, dengan CVE 2026 60137, suntikan SQL pada WP Query.
Diterbitkan olehDisunting dengan DeepSeek-V4-FlashImej dijana dengan GPT Image 1.5
WordPress mengeluarkan kemas kini keselamatan kecemasan 6.9.5, 7.0.2 dan 6.8.6 pada 17 Julai 2026 untuk menampal rantaian RCE tanpa pengesahan yang dikenali sebagai wp2shell.
Rantaian ini menggabungkan CVE 2026 63030, kelemahan kekeliruan laluan dalam REST API, dengan CVE 2026 60137, suntikan SQL pada WP Query.
Serangan boleh menyasarkan pemasangan WordPress lalai tanpa pemalam dan tanpa memerlukan akaun pengguna.
Kemas kini automatik paksa telah diaktifkan, tetapi pemilik laman masih perlu mengesahkan versi dan memeriksa tanda tanda pencerobohan.
Search & fact-check with cited sources for What critical WordPress vulnerability was patched in emergency updates on July 17, 2026, what areConceptual representation of the wp2shell WordPress core vulnerability alert.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What critical WordPress vulnerability was patched in emergency updates on July 17, 2026, what are. Article summary: Here is the full fact-checked breakdown.. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
openai.com
Pada 17 Julai 2026, WordPress mengeluarkan kemas kini keselamatan kecemasan untuk menampal rantaian kelemahan kritikal yang dikenali sebagai wp2shell — kelemahan pelaksanaan kod dari jauh (remote code execution, atau RCE) yang boleh dieksploitasi tanpa pengesahan pengguna.
Tidak seperti banyak isu keselamatan WordPress yang berpunca daripada pemalam atau tema pihak ketiga, wp2shell berada dalam teras WordPress. Ini bermakna pemasangan lalai tanpa sebarang pemalam juga berpotensi terjejas. Berikut perkara utama yang perlu diketahui oleh pentadbir laman.
Apa yang telah ditampal?
WordPress menerbitkan versi 6.9.5 dan 7.0.2 pada 17 Julai 2026 bagi menangani rantaian wp2shell. Cabang lama 6.8.x turut menerima pembaikan melalui versi 6.8.6.
Kelemahan ini ditemui dan didedahkan secara bertanggungjawab oleh Adam Kues daripada Assetnote, sebuah organisasi di bawah Searchlight Cyber. Disebabkan tahap risikonya, pasukan WordPress turut mengaktifkan untuk laman yang menjalankan versi terjejas .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "wp2shell: Apa yang Perlu Diketahui tentang Kerentanan RCE Kritikal WordPress"?
WordPress mengeluarkan kemas kini keselamatan kecemasan 6.9.5, 7.0.2 dan 6.8.6 pada 17 Julai 2026 untuk menampal rantaian RCE tanpa pengesahan yang dikenali sebagai wp2shell.
What are the key points to validate first?
WordPress mengeluarkan kemas kini keselamatan kecemasan 6.9.5, 7.0.2 dan 6.8.6 pada 17 Julai 2026 untuk menampal rantaian RCE tanpa pengesahan yang dikenali sebagai wp2shell. Rantaian ini menggabungkan CVE 2026 63030, kelemahan kekeliruan laluan dalam REST API, dengan CVE 2026 60137, suntikan SQL pada WP Query.
What should I do next in practice?
Serangan boleh menyasarkan pemasangan WordPress lalai tanpa pemalam dan tanpa memerlukan akaun pengguna.
wp2shell bukan satu pepijat tunggal, sebaliknya gabungan dua kelemahan :
CVE-2026-63030 — Kekeliruan laluan pada titik akhir kelompok REST API (REST API batch endpoint). Ia diklasifikasikan sebagai kritikal, dengan skor CVSS 9.8. Laporan awal daripada satu sumber menyenaraikan skor 7.5, namun beberapa penyedia keselamatan kemudiannya menyemaknya kepada 9.8 .
CVE-2026-60137 — Suntikan SQL tanpa pengesahan pada parameter author__not_in dalam WP_Query. Kelemahan ini diberi penarafan berisiko tinggi .
Versi WordPress yang terjejas
Versi berikut terjejas sebelum kemas kini masing-masing dipasang:
WordPress 6.9.x — versi 6.9.0 hingga 6.9.4
WordPress 7.0.x — versi 7.0.0 dan 7.0.1
Cabang 6.8.x — pembaikan tersedia dalam versi 6.8.6
Versi yang telah ditampal ialah 6.9.5, 7.0.2 dan 6.8.6.
Bagaimana serangan wp2shell berfungsi?
Rantaian ini menghubungkan dua pepijat untuk mengubah permintaan HTTP tanpa pengesahan menjadi pelaksanaan kod pada pelayan .
Suntikan SQL melalui author__not_in
Penyerang menghantar permintaan yang direka khas kepada parameter author__not_in. Jika berjaya, arahan SQL berniat jahat boleh disuntik ke dalam pangkalan data WordPress tanpa memerlukan kelayakan log masuk.
Kekeliruan laluan pada REST API
Titik akhir kelompok REST API, iaitu /wp-json/batch/v1, membolehkan beberapa subpermintaan diproses dalam satu panggilan. Kecacatan pada cara permintaan ini dihuraikan menyebabkan dua tatasusunan dalaman tidak lagi sepadan. Keadaan itu boleh membolehkan penyerang memintas sekatan laluan dan menggabungkan panggilan API dalaman yang sepatutnya tidak boleh dicapai .
Apabila kedua-dua kelemahan ini digabungkan, penyerang boleh menyalahgunakan suntikan SQL untuk mencapai RCE penuh. Antara laluan eskalasi yang dilaporkan ialah menulis data sewenang-wenangnya, termasuk fail webshell PHP, ke dalam sistem fail melalui arahan MySQL INTO OUTFILE, atau memanipulasi pilihan WordPress yang menyebabkan kod PHP dilaksanakan .
Serangan ini tidak memerlukan akaun pengguna, pemalam, atau konfigurasi khas dan boleh berfungsi terhadap pemasangan WordPress lalai . Pada 18 Julai 2026, pemeriksa bukti konsep awam telah tersedia di wp2shell.com, manakala kod eksploit yang berfungsi turut dilaporkan beredar .
Cache objek berterusan seperti Redis atau Memcached mungkin mengubah laluan eksploit atau memberikan sedikit mitigasi, tetapi ia tidak menghapuskan kelemahan asas.
Apa yang perlu dilakukan oleh pemilik laman?
1. Kemas kini WordPress dengan segera
Naik taraf kepada 6.9.5, 7.0.2 atau 6.8.6, bergantung pada cabang versi yang digunakan. Laman yang menyokong kemas kini automatik mungkin sudah menerima kemas kini paksa, tetapi proses itu tetap perlu disahkan .
2. Sahkan versi yang sedang digunakan
Dalam papan pemuka WordPress, pergi ke Dashboard → Updates. Versi juga boleh disemak dalam fail wp-includes/version.php.
3. Gunakan WAF jika kemas kini tertangguh
Jika kemas kini tidak dapat dipasang serta-merta, gunakan tampalan maya atau peraturan Web Application Firewall (WAF) sebagai lapisan perlindungan sementara. Cloudflare telah mengeluarkan peraturan WAF khusus untuk menyekat vektor serangan berkaitan wp2shell .
4. Cari tanda-tanda pencerobohan
Periksa sama ada terdapat:
Fail luar biasa dalam wp-content/uploads/;
Akaun pentadbir yang tidak dikenali; atau
Rekod pangkalan data yang mencurigakan.
Setakat 18 Julai 2026, tiada eksploitasi besar-besaran yang disahkan. Namun, penerbitan pemeriksa dan bukti konsep awam bermakna aktiviti pengimbasan berkemungkinan telah bermula.
5. Semak keistimewaan pengguna pangkalan data
Pastikan pengguna pangkalan data WordPress tidak mempunyai keistimewaan FILE, yang membolehkan penggunaan INTO OUTFILE. Langkah ini boleh mengehadkan salah satu laluan eskalasi kepada RCE, walaupun ia bukan pengganti kepada kemas kini keselamatan.
Mengapa sifat sumber terbuka WordPress meningkatkan risiko?
Ketiadaan eksploitasi yang disahkan tidak bermakna risikonya rendah. Dalam kes wp2shell, sifat sumber terbuka WordPress memendekkan masa yang diperlukan penyerang untuk memahami dan menyesuaikan eksploit.
Kod pembaikan boleh dibandingkan dengan versi lama. Sesiapa sahaja boleh memuat turun versi yang telah ditampal, membandingkan perubahan kod dengan versi terdedah dan mengenal pasti laluan eksploit dalam tempoh yang singkat. Penyedia keselamatan menyatakan bahawa perbandingan kod boleh mendedahkan bahagian yang terdedah .
Tempoh bertindak untuk pentadbir menjadi sangat pendek. Dalam perisian sumber tertutup, penyerang mungkin perlu menjalankan penyelidikan sendiri. Dalam projek sumber terbuka, perubahan pembaikan boleh memberikan petunjuk terperinci tentang punca masalah. Pentadbir perlu bertindak dalam masa beberapa jam, bukan menunggu beberapa hari.
Jumlah pemasangan sangat besar dan tahap keselamatan tidak seragam. WordPress menguasai kira-kira 43% daripada semua laman web. Jutaan pemasangan dikendalikan oleh organisasi dengan tahap pengurusan keselamatan yang berbeza-beza. Laman yang terbiar, menggunakan PHP lama atau tidak mengaktifkan kemas kini automatik lebih mudah menjadi sasaran apabila kod eksploit tersedia .
Halangan untuk menghasilkan senjata serangan adalah rendah. Pemeriksa bukti konsep dan kod eksploit dilaporkan diterbitkan dalam tempoh 24 jam selepas tampalan . Penyerang dengan kemahiran sederhana berpotensi mengubahnya menjadi alat pengimbasan berskala besar.
Tiada halangan pengesahan. Rantaian ini berlaku sebelum log masuk dan menyasarkan pemasangan WordPress standard. Penyerang tidak memerlukan kata laluan, pemalam yang terdedah atau konfigurasi khas .
Kesimpulannya, bagi wp2shell, tampalan itu sendiri boleh menjadi petunjuk terperinci tentang cara kelemahan berfungsi. Apabila petunjuk tersebut bertemu dengan pangkalan pengguna WordPress yang besar dan tidak seragam, wujud tempoh risiko tinggi walaupun eksploitasi rasmi di dunia sebenar belum disahkan.