【高危预警】WordPress wp2shell 组合漏洞安全通告(CVE-2026-63030/CVE-2026-60137)

文章最后更新时间:2026-07-20 13:04:46

WordPress 高危组合漏洞预警:CVE-2026-63030 路由混淆 + CVE-2026-60137 SQL 注入,未授权可远程接管站点

d2b5ca33bd20260720130435

一、漏洞整体概述

近期安全厂商公开披露 WordPress 核心存在一套可完整利用的高危漏洞链,代号wp2shell,包含两处关联漏洞:CVE-2026-63030 REST Batch API 路由混淆缺陷CVE-2026-60137 WP_Query 参数 SQL 注入漏洞。两处漏洞联动后,未经身份验证的远程攻击者无需登录网站后台,即可实现数据库脱库、窃取管理员账号密码哈希,最终利用插件上传功能完成任意代码执行,完全控制目标站点。
目前漏洞完整原理、复现 POC 已全网公开,黑产已开启批量扫描利用,全网大量未升级站点存在被入侵风险,风险等级判定为高风险

二、漏洞技术原理深度解析

(一)CVE-2026-63030:/batch/v1 批量接口路由混淆漏洞

漏洞根因位于serve_batch_request_v1()批量请求处理函数,WordPress 处理批量子请求时,同步维护两组并行数组:
  1. $matches:存储路由匹配成功的接口处理程序;
  2. $validation:存储所有子请求的路径解析校验结果。
正常逻辑下两条数组索引一一对应,保证子请求与处理程序精准绑定。但当某条子请求路径经wp_parse_url()解析失败时,程序仅将该请求写入$validation数组,不会同步向 $matches 数组追加空值占位,直接造成两个数组索引错位偏移。
数组偏移后,后续所有合法子请求会被错误分配至不匹配的接口处理程序,攻击者借此构造嵌套批量请求,绕过 REST API 原生身份校验限制,让未授权流量正常访问受保护接口,为 SQL 注入创造前置条件。

(二)CVE-2026-60137:author_exclude 参数无过滤 SQL 盲注漏洞

WP_Query 查询类中,REST 接口传入的author_exclude参数会直接映射底层author__not_in查询条件,程序未对该参数做类型强校验与特殊字符净化,直接拼接至 SQL 查询语句。
借助 CVE-2026-63030 路由混淆绕过权限后,攻击者可在内层 POST 批量请求中携带恶意 GET 注入载荷,构造布尔型、时间型盲注语句,遍历读取数据库全部数据,核心目标为wp_users表中管理员密码哈希值。

(三)完整攻击利用链

  1. 构造嵌套批量请求触发路由混淆,绕过 REST API 认证限制;
  2. 传入恶意author_exclude参数触发 SQL 盲注,读取管理员账号密码哈希;
  3. 破解哈希获取管理员登录凭证,登录网站后台;
  4. 利用 WordPress 原生插件上传功能,上传包含恶意 PHP 代码的插件压缩包;
  5. 激活恶意插件实现服务器任意代码执行,完成站点持久控制。

三、漏洞危害说明

  1. 数据库完全泄露:无差别读取网站全部数据库内容,包括用户信息、后台管理员账号、订单、隐私业务数据;
  2. 管理员账号劫持:获取管理员密码哈希,破解后直接登录网站后台;
  3. 远程代码执行(RCE):上传恶意插件植入 Web 后门,执行服务器系统命令;
  4. 站点完全沦陷:攻击者可篡改页面、植入黑链、挖矿程序、勒索病毒,甚至删除全站数据;
  5. 无前置条件:纯未授权远程攻击,无需注册账号、无需插件 / 主题配合,原生 WordPress 核心即可触发。

四、受影响版本范围

存在完整漏洞利用链(路由混淆 + SQL 注入,可 RCE)

  • 6.9.0 ≤ WordPress ≤ 6.9.4
  • 7.0.0 ≤ WordPress ≤ 7.0.1

仅存在 SQL 注入漏洞(无 batch/v1 路由混淆,无法未授权触发注入)

  • 6.8.0 ≤ WordPress ≤ 6.8.5

官方安全修复版本

  • WordPress ≥ 6.8.6
  • WordPress ≥ 6.9.5
  • WordPress ≥ 7.0.2

五、站点自查检测方式

  1. 版本快速核验
     

    登录 WordPress 后台「仪表盘 – 更新」页面查看当前核心版本;或通过服务器命令、文件读取wp-includes/version.php文件核对版本号,判断是否处于受影响区间。

  2. 在线工具扫描检测
     

    访问wp2shell.com在线检测平台,输入站点域名一键扫描,快速判定站点是否存在该漏洞。

六、漏洞修复与临时缓解方案

方案一:官方永久修复(推荐首选)

WordPress 官方已发布对应安全补丁包,优先升级至安全版本彻底消除漏洞:

 

官方源码标签地址:https://github.com/WordPress/wordpress-develop/tags

 

升级操作步骤:

  1. 升级前完整备份网站文件与数据库;
  2. 后台进入「仪表盘 – 更新」,点击「立即更新」完成核心升级;
  3. 升级完成后刷新站点,验证前台、后台、插件功能无异常;
  4. 关闭后台自动更新的站点,建议开启核心安全更新自动推送。

方案二:无法升级时的临时缓解措施(多重加固)

1. WAF / 反向代理流量拦截(最优临时方案)

在边缘防火墙、Nginx/Apache 反向代理中添加拦截规则,直接阻断访问漏洞接口的请求:

 

拦截路径:/wp-json/batch/v1/?rest_route=/batch/v1

2. 全局限制 REST API 匿名访问

安装Disable WP REST API插件,禁止未登录用户调用 REST API 接口;

 

⚠️ 风险提示:该操作可能导致依赖 REST API 的小程序、APP、前端交互功能失效,上线前需业务测试。

3. 专用加固插件强制批量接口鉴权

使用 Searchlight Cyber 团队发布的专用防护插件,下载文件命名为disable-batch-api-for-unauth.php,放置至wp-content/plugins/目录并在后台启用,强制所有/batch/v1请求必须携带有效登录凭证。

 

插件资源可查阅wp2shell.com获取。

4. 日志审计与异常监控

定期分析 Web 访问日志,重点检索 URI 包含/batch/v1的批量请求,若出现大量嵌套 POST 批量请求、携带 SQL 特征参数的访问记录,判定为攻击行为,及时封禁攻击者 IP 并排查站点是否已被入侵。

七、安全运维补充建议

  1. 定期备份网站数据,保留异地备份副本,防止漏洞入侵后数据丢失;
  2. 服务器配置 Web 运行账户最小权限,限制 PHP 危险执行函数,降低 RCE 漏洞危害;
  3. 部署网站 WAF 防护,拦截 SQL 注入、异常批量请求等攻击流量;
  4. 长期关闭 WordPress 前台用户注册功能,减少账号泄露风险;
  5. 持续关注 WordPress 官方安全公告,核心版本发布安全补丁后及时更新。

八、总结

本次wp2shell漏洞链属于 WordPress 核心原生高危漏洞,无插件、主题依赖,匿名攻击者即可实现从数据窃取到服务器接管的完整攻击。当前 POC 公开、黑产批量扫描阶段,所有处于受影响版本的站点需第一时间完成升级,暂无法升级的业务必须同步部署多层临时防护策略,避免网站遭受入侵、数据泄露、勒索等安全事件。
© 版权声明
THE END
喜欢就支持一下吧
点赞7 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容