网安资讯详情 - SecLens 情报雷达

网安资讯,一网打尽。汇集权威漏洞通告与行业要闻,结合分组浏览、智能过滤、RSS订阅 和 Webhook 推送,多通道拓展您的安全情报视野。

WordPress "wp2shell" 远程代码执行漏洞风险通告

来源: aliyun_security · 发布时间 2026-07-21 15:37 (UTC+08:00) · 抓取时间 2026-07-21 16:20 (UTC+08:00)

原文链接

摘要

阿里云安全关注到,WordPress 被披露其存在远程代码执行漏洞,编号分别为 CVE-2026-63030 与 CVE-2026-60137,统称 "wp2shell"。攻击者无需登录即可远程发起利用:借助 REST API /batch/v1 端点存在的路由混淆问题下发任意 SQL 查询、窃取数据库中的敏感数据,并在拿到管理员密码哈希后经由恶意插件上传通道完成代码执行。 请您尽快核查自身业务是否使用了受影响版本的 WordPress,若在影响范围内,建议第一时间完成修复。 漏洞详情 WordPress 是一套基于 PHP 编写的建站程序,可运行在同时

正文

阿里云安全关注到,WordPress 被披露其存在远程代码执行漏洞,编号分别为 CVE-2026-63030 与 CVE-2026-60137,统称 "wp2shell"。攻击者无需登录即可远程发起利用:借助 REST API /batch/v1 端点存在的路由混淆问题下发任意 SQL 查询、窃取数据库中的敏感数据,并在拿到管理员密码哈希后经由恶意插件上传通道完成代码执行。 请您尽快核查自身业务是否使用了受影响版本的 WordPress,若在影响范围内,建议第一时间完成修复。 漏洞详情 WordPress 是一套基于 PHP 编写的建站程序,可运行在同时提供 PHP 环境与 MySQL 数据库的服务器上,既能用于搭建博客站点,也常被当作内容管理系统(CMS)使用。 CVE-2026-63030(路由混淆缺陷):/batch/v1 端点处理批量请求时,serve_batch_request_v1() 函数会同时维护 $matches(命中的处理程序)与 $validation(校验结果)两个并列数组。一旦某个子请求路径在 wp_parse_url() 阶段解析失败,它只会被写入 $validation 而不会计入 $matches,两个数组的下标随之错位,导致其余子请求被派发到本不属于它们的处理程序。 CVE-2026-60137(SQL 注入):攻击者通过构造嵌套的批量请求,在内层 POST 请求里夹带 GET 参数(例如 author_exclude);此类参数进入 WP_Query 后未做过滤便直接拼接进 SQL 语句,从而触发布尔型与时间型盲注。 组合利用效果:先读出管理员密码哈希,破解后利用插件上传能力落地任意代码执行。 当前该漏洞的技术分析与 POC 均已在互联网公开。 风险等级 高风险 漏洞风险 攻击者在无需任何身份认证的情况下,即可远程读取数据库中的全部数据、取得管理员密码哈希,并进一步借助插件上传实现远程代码执行,最终对目标 WordPress 站点实现完全接管。 影响版本 6.8.0 <= WordPress <= 6.8.5(仅受 CVE-2026-60137 影响) 6.9.0 <= WordPress <= 6.9.4 7.0.0 <= WordPress <= 7.0.1 安全版本 WordPress >= 6.8.6 WordPress >= 6.9.5 WordPress >= 7.0.2 检测方法 1.核对当前所用 WordPress 版本或补丁级别,判断是否落在受影响区间内。 2.借助 wp2shell.com 提供的在线检测工具,对站点进行一次针对性扫描。 修复建议 1.官方修复:官方已同步发布补丁与修复版本,请在评估业务兼容性后升级到安全版本。 https://github.com/WordPress/wordpress-develop/tags 2.临时缓解: (1)在 WAF、ESA上,拦截指向 /wp-json/batch/v1 与 /?rest_route=/batch/v1 的请求; (2)通过 Disable WP REST API 插件,关闭未认证用户对 WordPress REST API 的访问——需注意此举可能影响依赖该接口的现有功能; (3)参照 Searchlight Cyber 安全研究团队发布的自定义插件(详见 wp2shell.com),将其部署到 wp-content/plugins/disable-batch-api-for-unauth.php 并启用,强制 REST Batch API 校验身份; (4)结合服务器日志,重点排查针对 /batch/v1 端点的可疑批量请求行为。 【备注】:升级操作前请务必做好数据备份,以防意外发生。 漏洞参考链接 https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-ff9f-jf42-662q https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-fpp7-x2x2-2mjf https://wp2shell.com/ 阿里云安全团队

标签

扩展字段

{
  "bulletin_type": "security",
  "bulletin_type_detail": "hole_notice",
  "ext_info": {
    "delistLink": "",
    "offLineLink": "",
    "offLineType": "",
    "processInstanceId": "f9dc650c-54fc-44bc-9e10-76d473f6fcab",
    "processUrl": "https://bpms.alibaba-inc.com/workdesk/instDetailLegao?__id=inist_detail&procInsId=f9dc650c-54fc-44bc-9e10-76d473f6fcab",
    "publishType": "auto",
    "refundUrl": "",
    "secondaryChangeTypeLabel": "/漏洞通告"
  },
  "impact_time": "[]",
  "impact_time_type": "not-set",
  "language": "zh",
  "product_code": "",
  "product_info": "",
  "status": "published"
}