06:55:07 阅读量:58

警惕WordPress高危漏洞链:wp2shell攻击预警与修复指南

#WordPress #wp2shell #RCE #漏洞修复 #Solar应急响应

事件背景:WordPress核心组件面临严峻威胁

近期,WordPress核心组件被曝出存在两项关键安全漏洞,统称为“wp2shell”攻击链。该漏洞影响了WordPress 6.9.x及7.0.x等多个版本。根据官方安全公告,攻击者可以利用这一漏洞链,在无需任何身份验证的前提下,对默认配置的WordPress站点发起远程代码执行(RCE)攻击。

从我们的应急响应经验来看,由于WordPress在全球拥有超过5亿的部署量,此类针对其底层核心的漏洞一旦公开PoC(概念验证代码),往往会引发大规模的自动化扫描与攻击。目前,WordPress官方已采取紧急措施,针对受影响版本开启了强制自动更新,以降低全球站点的被入侵风险。

攻击链深度解析:REST API与SQL注入的组合拳

wp2shell攻击链并非单一漏洞,而是由CVE-2026-63030和CVE-2026-60137两个漏洞组合而成:

CVE-2026-63030:这是一个存在于WordPress 6.9版本中的REST API批处理路由混淆漏洞。它为攻击者提供了一个绕过常规限制的入口。

CVE-2026-60137:这是一个存在于WP_Query中的SQL注入漏洞,具体触发点在于author__not_in参数。

当攻击者将这两个漏洞串联使用时,便能绕过认证机制,直接向服务器注入并执行恶意代码。这一环节是很多企业容易忽视的,因为许多管理员往往只关注插件或主题的安全性,却忽略了WordPress核心组件在处理REST API请求时的复杂逻辑漏洞。

应急响应建议:从防御到修复的Solar经验

针对此次安全事件,Solar应急响应团队建议广大企业和网站管理员采取以下措施,以确保业务安全:

首先,立即更新至安全版本。WordPress官方已发布7.0.2及6.9.5版本修复了上述漏洞,这是最彻底的解决方案。请尽快检查您的站点后台,确认版本号并执行升级操作。

其次,实施临时防御策略。如果您的业务环境暂时无法立即完成升级,建议通过Web应用防火墙(WAF)或安全插件,针对/wp-json/batch/v1和?rest_route=/batch/v1路径设置访问限制,拦截匿名用户的恶意请求。但请注意,这仅为临时缓解措施,可能会对部分正常的业务功能造成影响。

最后,强化资产管理。类似攻击近年来明显增加,自动化扫描工具往往比人工防御更快。建议企业建立定期的资产漏洞扫描机制,尤其是针对核心CMS框架的更新日志保持高度敏感。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com