WordPress在2026年7月17日正式发布了7.0.2版本,修复了一个被安全社区命名为“wp2shell”的严重漏洞。该漏洞允许攻击者在无需任何身份认证的情况下实现远程代码执行。官方确认,这一漏洞已经出现了实际在野利用的案例,因此敦促所有站点管理员立即更新。
网络安全公司Searchlight Cyber的研究员亚当·丘斯(Adam Cues)利用OpenAI的AI模型GPT-5.6 Sol Ultra发现了这一攻击链。整个攻击逻辑是,攻击者首先临时伪造管理员身份,然后在原有REST请求的基础上以管理员权限进行重新执行,接着创建新的管理员账户,并最终通过上传恶意插件来执行任意代码。
wp2shell实际上是将两个独立漏洞串联在一起形成的攻击链。第一个漏洞编号为CVE-2026-63030,成因是在请求处理过程中,WordPress对子请求的验证出现了路由混淆。系统用错误的处理器来验证请求,却用另一个处理器去执行请求,从而使内置的验证机制被成功绕过。第二个漏洞编号为CVE-2026-60137,源于输入清理不当,导致SQL注入成为可能。
丘斯在报告中说,GPT-5.6 Sol Ultra花了4个小时就写出了从SQL注入到远程代码执行的完整攻击链,而他自己理解这整个过程所花的时间要长得多。他还特别指出,这一漏洞在WordPress的默认配置下即可被利用,换句话说,没有进行复杂自定义设置的站点同样暴露在风险之中。丘斯在发现该问题后,很快将其共享给了WordPress团队。
为了保护大量尚未来得及手动更新的网站,WordPress.org已经启用了自动更新系统,对受影响版本进行强制升级。这意味着,许多站点可能会在未来几小时内被自动迁移至7.0.2版本。安全企业Patchstack也发声证实,他们已经监测到了攻击者在实际环境中利用wp2shell的证据,说明这不再是停留在理论层面的概念验证,而已然成为现实威胁。
热门跟贴