wp2shell攻击是一个由两个漏洞组成的漏洞链 :
WP_Query 的 author__not_in 参数中。评级为高危 。wp2shell漏洞链由两个漏洞组成 :
CVE-2026-60137 是一个未认证的SQL注入漏洞。攻击者通过向 author__not_in 参数发送精心构造的HTTP请求,无需任何登录凭证即可向WordPress数据库注入恶意SQL语句。
CVE-2026-63030 是REST API批处理端点(/wp-json/batch/v1)中的路由混乱漏洞。该端点允许在一次调用中处理多个子请求。一个解析缺陷导致两个内部数组不同步,使得攻击者能够绕过路由限制并链式调用通常被禁止的内部API 。
两者结合时,攻击者利用批处理端点发出嵌套请求,滥用SQL注入漏洞。通过以下方式,攻击者可将其升级为 完整的远程代码执行:
INTO OUTFILE 命令将任意数据(如PHP webshell)写入文件系统,或该攻击 无需任何认证、无需任何插件,且可在 默认的WordPress安装 上运行 。截至2026年7月18日,公开的PoC检测工具已在 wp2shell.com 上线,且已有可运行的PoC利用代码在流传 。
一个重要的细节是:持久化对象缓存(如Redis或Memcached)可能在一定程度上缓解或改变利用路径,但并不能消除底层漏洞 。
wp-includes/version.php 文件。wp-content/uploads/ 下是否有异常文件、不认识的admin用户或异常的数据库条目。尽管尚未确认大规模利用,但公开的PoC意味着扫描活动很可能已经开始。FILE 权限(该权限允许使用 INTO OUTFILE),这可以限制RCE升级路径。即使尚未确认野外利用,开源模式仍为wp2shell引入了一个独特而严峻的风险:
简而言之,开源模式意味着 补丁本身就成了一张详细的漏洞说明书,庞大且质量参差不齐的安装基数保证了存在大量易受攻击的目标——即使在尚未观察到任何“官方”利用的时期,也创造了一个高风险时段。