WordPress 于2026年7月公布wp2shell漏洞,至少被利用半年有余,影响广泛。披露其存在远程代码执行漏洞,编号分别为 CVE-2026-63030 与 CVE-2026-60137,统称 "wp2shell"。攻击者无需登录即可远程发起利用:借助 REST API /batch/v1 端点存在的路由混淆问题下发任意 SQL 查询、窃取数据库中的敏感数据,并在拿到管理员密码哈希后经由恶意插件上传通道完成代码执行。
风险等级:高风险
CVE-2026-63030(路由混淆缺陷):/batch/v1 端点处理批量请求时,serve_batch_request_v1() 函数会同时维护 $matches(命中的处理程序)与 $validation(校验结果)两个并列数组。一旦某个子请求路径在 wp_parse_url() 阶段解析失败,它只会被写入 $validation 而不会计入 $matches,两个数组的下标随之错位,导致其余子请求被派发到本不属于它们的处理程序。
CVE-2026-60137(SQL 注入):攻击者通过构造嵌套的批量请求,在内层 POST 请求里夹带 GET 参数(例如 author_exclude);此类参数进入 WP_Query 后未做过滤便直接拼接进 SQL 语句,从而触发布尔型与时间型盲注。
组合利用效果:先读出管理员密码哈希,破解后利用插件上传能力落地任意代码执行。
当前该漏洞的技术分析与 POC 均已在互联网公开。
攻击者在无需任何身份认证的情况下,即可远程读取数据库中的全部数据、取得管理员密码哈希,并进一步借助插件上传实现远程代码执行,最终对目标 WordPress 站点实现完全接管。
影响版本:
- 6.8.0 <= WordPress <= 6.8.5(仅受 CVE-2026-60137 影响)
- 6.9.0 <= WordPress <= 6.9.4
- 7.0.0 <= WordPress <= 7.0.1 安全版本 WordPress >= 6.8.6
- WordPress >= 6.9.5
- WordPress >= 7.0.2
检测方法
1、核对当前所用 WordPress 版本或补丁级别,判断是否落在受影响区间内。
2、借助 wp2shell.com 提供的在线检测工具,对站点进行一次针对性扫描。
修复建议
1、官方修复:官方已同步发布补丁与修复版本,请在评估业务兼容性后升级到安全版本。
https://github.com/WordPress/wordpress-develop/tags
2、临时缓解:
(1)在 WAF、ESA上,拦截指向 /wp-json/batch/v1 与 /?rest_route=/batch/v1 的请求;
(2)通过 Disable WP REST API 插件,关闭未认证用户对 WordPress REST API 的访问——需注意此举可能影响依赖该接口的现有功能;
(3)参照 Searchlight Cyber 安全研究团队发布的自定义插件(详见 wp2shell.com),将其部署到 wp-content/plugins/disable-batch-api-for-unauth.php 并启用,强制 REST Batch API 校验身份;
(4)结合服务器日志,重点排查针对 /batch/v1 端点的可疑批量请求行为。
漏洞参考链接
- https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-ff9f-jf42-662q
- https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-fpp7-x2x2-2mjf
- https://wp2shell.com/
本站文章大部分为原创,用于个人学习记录,可能对您有所帮助,仅供参考!






