12:44:56 阅读量:69

警惕WordPress“wp2shell”漏洞链:从PoC公开到大规模自动化攻击的实战分析

#WordPress #wp2shell #RCE #漏洞溯源 #应急响应

事件背景:wp2shell带来的全网威胁

近期,WordPress生态系统遭遇了一次严重的安全挑战。被命名为“wp2shell”的攻击链,通过组合利用CVE-2026-63030和CVE-2026-60137两个关键漏洞,能够实现对目标站点未经身份验证的远程代码执行(RCE)。

从我们的应急响应经验来看,该漏洞的危害性极高,因为它甚至不需要任何插件,直接针对WordPress默认安装环境即可触发。据监测数据显示,自相关PoC代码在互联网公开后,全球范围内针对该漏洞的扫描与攻击行为呈指数级增长,攻击者利用这些漏洞进行用户凭证窃取、后门植入以及RAT(远程访问木马)的部署。

攻击链深度拆解

wp2shell的核心在于将两个漏洞串联,通过单一HTTP请求绕过身份验证。

首先是CVE-2026-60137,这是整个攻击的入口。它本质上是REST API批处理端点中的路由混淆漏洞,攻击者利用该漏洞绕过权限检查,直接调用内部处理程序。随后,攻击者利用CVE-2026-63030,通过WP_Query中对“author__not_in”参数的不当过滤,触发SQL注入。

这一环节是很多企业容易忽视的。很多管理员认为只要不安装第三方插件就是安全的,但wp2shell证明了即使是“原生”安装,只要存在这些核心漏洞,依然面临被完全接管的风险。

技术手法与后渗透行为

攻击者在获取初步控制权后,往往采取以下“组合拳”:

第一阶段是凭证采集,攻击者枚举管理账户及邮箱,通过本地文件包含(LFI)读取数据库凭证。 第二阶段是持久化,植入伪装成合法安全插件(如CMSmap)的PHP WebShell。该后门功能强大,支持文件管理、数据库访问、端口扫描甚至提权。 第三阶段是横向扩展,我们观察到攻击者甚至在尝试部署Golang编写的Overlord RAT,以实现更深层次的系统控制。

类似攻击近年来明显增加,自动化工具结合AI辅助分析,极大地降低了漏洞复现与武器化的门槛。

Solar应急响应建议

针对此次事件,仅仅打补丁往往是不够的。如果您的业务系统在漏洞公开期间处于联网状态,请务必进行全面的排查:

  1. 检查异常账户:重点排查是否存在近期新增的管理员账户。
  2. 审查插件列表:清理所有未经授权或名称可疑的插件,尤其是那些看起来像“安全插件”但来源不明的文件。
  3. 日志审计:分析Web访问日志,查找包含异常SQL注入特征(如UNION-based、Boolean-based payloads)的请求记录。
  4. 应急加固:确保WordPress开启自动更新,并配置WAF规则以阻断针对REST API的异常调用。

从我们的实战经验来看,很多企业在修复漏洞后,由于未能清除残留的WebShell,导致攻击者能够通过后门卷土重来。请务必以“假设已被入侵”的视角进行彻底的资产清点。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com