WordPress喺2026年7月17日發佈咗 6.9.5 同 7.0.2 版本,用嚟修補wp2shell呢個漏洞鏈。呢個漏洞係由 Searchlight Cyber 旗下 Assetnote 嘅研究員 Adam Kues 發現並負責任地披露嘅。由於漏洞嚴重性極高,WordPress團隊啓動咗 強制自動更新,所有受影響嘅網站會自動收到修補。
wp2shell 攻擊係由兩個漏洞組合而成嘅鏈式攻擊:
WP_Query 中 author__not_in 參數嘅未經認證SQL注入漏洞。評級爲「高」。wp2shell 攻擊將兩個漏洞串連起嚟:
CVE-2026-60137 係一個未經認證嘅SQL注入漏洞。攻擊者只要向 author__not_in 呢個參數發送特製嘅HTTP請求,就可以喺唔需要任何登入嘅情況下,將惡意SQL指令注入WordPress嘅數據庫。
CVE-2026-63030 係REST API批次端點(/wp-json/batch/v1)嘅路徑混淆漏洞。呢個端點原本係設計嚟一次過處理多個子請求,但由於一個解析邏輯嘅錯誤,導致內部兩個陣列(arrays)嘅順序錯咗位,令攻擊者可以繞過路徑限制,串連起正常情況下唔允許嘅內部API調用。
當兩個漏洞結合使用,攻擊者就可以:
INTO OUTFILE 指令將任意數據(例如一個PHP網頁後門)寫入檔案系統,或者成個攻擊 唔需要任何登入認證、唔需要安裝任何插件,而且喺 預設安裝嘅WordPress 上就可以運作。截至2026年7月18日,一個公開嘅漏洞檢測工具已經喺 wp2shell.com 上線,同時亦有可用嘅概念驗證(PoC)攻擊程式流出。
有一點要注意:如果網站有啓用 持久對象快取(例如Redis或Memcached),可以局部減輕風險或者改變攻擊路徑,但並唔會消除底層嘅漏洞。
wp-includes/version.php 檔案。wp-content/uploads/ 目錄、唔認識嘅管理員帳號,或者奇怪嘅數據庫記錄。雖然未有確認大規模攻擊,但公開嘅PoC已經令掃描活動好可能已經開始咗。FILE 權限(即係 INTO OUTFILE 所需嘅權限),咁樣可以限制RCE嘅攻擊路徑。就算未有確認嘅大規模攻擊,開源軟件嘅模式已經爲wp2shell帶嚟咗獨特而嚴峻嘅風險:
簡單嚟講,開源軟件嘅模式令到 修補程式本身就成爲咗詳細嘅漏洞公開文件,加上龐大而質素參差嘅安裝基數,必然會產生一大羣長期未修補嘅弱點目標——即使未有「官方」確認嘅攻擊事件,呢段時期嘅風險仍然極高。