关键词
漏洞
影响 WordPress Core 的严重 "wp2shell" 远程代码执行漏洞的公开利用代码已发布,管理员必须立即修补其网站。
wp2shell 攻击由两个漏洞组成,编号为 CVE-2026-63030 和 CVE-2026-60137,可被串联利用,在运行 6.9.x 和 7.0.x 版本的 WordPress 安装上实现未经身份验证的远程代码执行。
这些漏洞由 Searchlight Cyber 的 Adam Kues 发现,该公司表示未经身份验证的攻击者可以在默认的 WordPress 安装上利用这些漏洞。
"Searchlight Cyber 的安全研究团队在 WordPress Core 中发现了一个未经身份验证的 RCE,"Searchlight Cyber 解释道。
"该攻击没有任何前置条件,可以由匿名用户在未安装任何插件的默认 WordPress 安装中利用。"
Searchlight Cyber 估计超过 5 亿个网站使用 WordPress,这使得该漏洞具有潜在的巨大影响,尤其是在公开的 PoC(概念验证)利用代码已经发布的情况下。
由于漏洞的严重性,WordPress 安全团队已为运行受影响版本且受支持的安装启用了强制自动安全更新,并敦促网站所有者立即更新到 WordPress 7.0.2 或 6.9.5。
"因为这是一个安全更新版本,建议您立即更新您的网站,"WordPress 在其安全公告中表示。
"由于严重性,WordPress.org 团队已通过自动更新系统为运行受影响版本的网站启用了强制更新。"
该问题并非单个漏洞,而是两个独立的漏洞,可以组合成一个未经身份验证的远程代码执行链。
第一个漏洞 CVE-2026-63030 是一个 REST API 批量路由混淆漏洞,在 WordPress 6.9 中引入。根据 GitHub 安全公告,该漏洞可与 SQL 注入问题结合以实现远程代码执行。
第二个漏洞 CVE-2026-60137 是 WP_Query 中 'author__not_in' 参数的一个 SQL 注入漏洞。WordPress 将其描述为一个影响 WordPress 6.8 及更高版本的高严重性 SQL 注入漏洞。
根据 WordPress 安全公告,完整的 RCE 链影响 WordPress 6.9.0 至 6.9.4 以及 WordPress 7.0.0 至 7.0.1。
该 SQL 注入漏洞也影响 WordPress 6.8.0 至 6.8.5,但无法串联到远程代码执行,因为 REST API 批量路由混淆漏洞是在 WordPress 6.9 中引入的。
完整的 wp2shell 攻击链已在 WordPress 6.9.5 和 7.0.2 中修复。
Searchlight Cyber 目前暂不公开技术细节,以便给管理员时间进行修补,而是创建了 wp2shell.com 网站,允许管理员测试其 WordPress 安装是否存在漏洞。
对于无法立即更新的组织,Searchlight Cyber 建议:
安装一个完全阻止匿名访问 REST API 的插件;或
在 WAF 层面阻止 /wp-json/batch/v1 和 ?rest_route=/batch/v1。
该公司警告,这些缓解措施应仅作为临时措施,直到系统可以更新为止。
Cloudflare 也宣布,已为其所有计划(包括免费账户)中代理在其平台后的网站部署了针对这两个漏洞的 Web Application Firewall(WAF)防护。
根据 Cloudflare 的说法,这些规则阻止了利用 SQL 注入漏洞(CVE-2026-60137)和 REST API 批量路由混淆漏洞(CVE-2026-63030)的尝试。
"WAF 防护可以在客户更新期间减少暴露风险,但不能替代修补,"Cloudflare 表示。
公开的 PoC 利用代码已发布
虽然 Searchlight Cyber 推迟了技术细节的发布以给管理员时间修补,但此后多个公开的 PoC 利用代码已在 GitHub 上发布。
一些公开可用的利用代码将这两个漏洞结合起来,通过 SQL 注入提取 WordPress 密码哈希,然后破解管理员密码以登录、上传恶意插件并执行命令。
然而,其他 PoC 利用代码声称可以在无需管理员凭据的情况下实现未经身份验证的远程代码执行,这更符合 Searchlight Cyber 对漏洞的描述。
BleepingComputer 已联系 Searchlight Cyber 以确认其攻击链是否需要管理员密码。
安全公司 watchTowr 表示,在公开利用代码发布后,他们已经看到了野外利用活动。
"WordPress 在安全方面名声不佳。但现实情况是,WordPress core 中出现一个影响巨大、未经身份验证的 SQL 注入或远程代码执行漏洞实际上相当罕见,"watchTowr CEO Benjamin Harris 通过电子邮件告诉 BleepingComputer。
"这正是这个漏洞与众不同的原因,也是为什么每个人都在大规模利用开始之前争相修补。watchTowr 团队已经看到 PoC 利用代码在流传,我们开始看到野外利用的初步迹象。"
鉴于公开的 PoC 利用代码已经可用,并且已有野外利用的初步报告,管理员应尽快确保其网站更新到 WordPress 7.0.2 或 6.9.5。
安全圈
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
热门跟贴