WordPress “wp2shell” 远程代码执行漏洞检测

知更鸟
知更鸟
知更鸟
站长
2587
文章
0
粉丝
WordPress评论1阅读模式

WordPress 于2026年7月公布wp2shell漏洞,至少被利用半年有余,影响广泛。披露其存在远程代码执行漏洞,编号分别为 CVE-2026-63030 与 CVE-2026-60137,统称 "wp2shell"。攻击者无需登录即可远程发起利用:借助 REST API /batch/v1 端点存在的路由混淆问题下发任意 SQL 查询、窃取数据库中的敏感数据,并在拿到管理员密码哈希后经由恶意插件上传通道完成代码执行。

风险等级:高风险

WordPress “wp2shell” 远程代码执行漏洞检测

CVE-2026-63030(路由混淆缺陷):/batch/v1 端点处理批量请求时,serve_batch_request_v1() 函数会同时维护 $matches(命中的处理程序)与 $validation(校验结果)两个并列数组。一旦某个子请求路径在 wp_parse_url() 阶段解析失败,它只会被写入 $validation 而不会计入 $matches,两个数组的下标随之错位,导致其余子请求被派发到本不属于它们的处理程序。

CVE-2026-60137(SQL 注入):攻击者通过构造嵌套的批量请求,在内层 POST 请求里夹带 GET 参数(例如 author_exclude);此类参数进入 WP_Query 后未做过滤便直接拼接进 SQL 语句,从而触发布尔型与时间型盲注。
组合利用效果:先读出管理员密码哈希,破解后利用插件上传能力落地任意代码执行。

当前该漏洞的技术分析与 POC 均已在互联网公开。

攻击者在无需任何身份认证的情况下,即可远程读取数据库中的全部数据、取得管理员密码哈希,并进一步借助插件上传实现远程代码执行,最终对目标 WordPress 站点实现完全接管。

影响版本:

  • 6.8.0 <= WordPress <= 6.8.5(仅受 CVE-2026-60137 影响)
  • 6.9.0 <= WordPress <= 6.9.4
  • 7.0.0 <= WordPress <= 7.0.1 安全版本 WordPress >= 6.8.6
  • WordPress >= 6.9.5
  • WordPress >= 7.0.2

检测方法

1、核对当前所用 WordPress 版本或补丁级别,判断是否落在受影响区间内。

2、借助 wp2shell.com 提供的在线检测工具,对站点进行一次针对性扫描。

修复建议

1、官方修复:官方已同步发布补丁与修复版本,请在评估业务兼容性后升级到安全版本。

https://github.com/WordPress/wordpress-develop/tags

2、临时缓解:

(1)在 WAF、ESA上,拦截指向 /wp-json/batch/v1 与 /?rest_route=/batch/v1 的请求;

(2)通过 Disable WP REST API 插件,关闭未认证用户对 WordPress REST API 的访问——需注意此举可能影响依赖该接口的现有功能;

(3)参照 Searchlight Cyber 安全研究团队发布的自定义插件(详见 wp2shell.com),将其部署到 wp-content/plugins/disable-batch-api-for-unauth.php 并启用,强制 REST Batch API 校验身份;

(4)结合服务器日志,重点排查针对 /batch/v1 端点的可疑批量请求行为。

漏洞参考链接

  • https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-ff9f-jf42-662q
  • https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-fpp7-x2x2-2mjf
  • https://wp2shell.com/

本站文章大部分为原创,用于个人学习记录,可能对您有所帮助,仅供参考!

weinxin
我的微信
微信号已复制
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
 
知更鸟
  • WordPress
匿名

发表评论

匿名网友

拖动滑块以完成验证