wp2shell攻擊是由兩個漏洞組合而成 :
WP_Query 的 author__not_in 參數中存在無須驗證的SQL注入漏洞。評為「高」嚴重性 。wp2shell攻擊鏈結了兩個錯誤 :
CVE-2026-60137 是一個無須驗證的SQL注入漏洞。攻擊者只要發送特製的HTTP請求到 author__not_in 參數,無需任何登入憑證,就能將惡意SQL指令注入WordPress資料庫。
CVE-2026-63030 是REST API批次端點(/wp-json/batch/v1)中的路由混淆缺陷。這個端點允許在單一呼叫中處理多個子請求。由於解析上的瑕疵,導致內部兩個陣列(array)不同步,讓攻擊者能夠繞過路由限制,串連起一般情況下不被允許的內部API呼叫 。
兩者合併運用時,攻擊者利用批次端點發送巢狀請求來觸發SQL注入,進而升級為完整的遠端程式碼執行,方法包括:
INTO OUTFILE 指令,將惡意資料(如PHP網頁後門)寫入檔案系統,或此攻擊無需驗證、無需外掛,且可在預設的WordPress安裝環境下運作 。截至2026年7月18日,公開的概念驗證檢查工具已於 wp2shell.com 上線,且有效的PoC攻擊程式已在流傳 。
一個重要的細節:持續性物件快取(如Redis或Memcached)可能部分緩解或改變攻擊路徑,但無法消除底層漏洞 。
wp-includes/version.php 檔案。wp-content/uploads/ 中是否出現非預期檔案、不熟悉的管理員帳號,或資料庫中異常的記錄。雖然尚未確認有大規模攻擊,但公開的PoC代表掃描行動很可能已經開始。FILE 權限(該權限允許 INTO OUTFILE 指令),以限制RCE的升級路徑。即使在野外尚未確認有實際攻擊,開源模式仍為wp2shell帶來了獨特且急迫的風險:
簡而言之,開源模式意味著修補程式本身就成了詳細的漏洞揭露文件,而龐大且品質參差不齊的安裝基數保證了會有大量易受攻擊的目標存在——即使在觀察到任何「正式的」攻擊活動之前,就已形成一個高風險時期。