WordPress核心存在遠端程式碼執行漏洞wp2shell

WordPress 核心於 2026 年 7 月 17 日發布安全更新,修補名為 wp2shell 的遠端程式碼執行(RCE)漏洞 CVE-2026-63030。此漏洞為預先身分驗證(Pre-auth)類型,CVSS 評分高達 9.8,攻擊者無需登入即可透過 REST API 的 Batch-route 混淆與 SQL 注入執行任意程式碼。全球超過 5 億 WordPress 網站受影響,資安公司 Searchlight Cyber 建議立即升級至 7.0.2、6.9.5 或 6.8.6 版,若無法更新則需透過 WAF 封鎖特定端點或安裝專用插件作為暫時緩解措施。

事件說明

WordPress 開發團隊於 7 月 17 日發布安全更新,包含正式版本 7.0.2、6.9.5、6.8.6 及測試版 7.1 beta2,重點修補兩個關鍵漏洞:CVE-2026-63030 與 CVE-2026-60137[1]。其中被評為重大等級的 CVE-2026-63030 被資安公司 Searchlight Cyber 命名為「wp2shell」,此漏洞存在於 WordPress 核心層的 REST API 機制中[1]。該漏洞允許攻擊者在無需任何身分驗證的情況下,直接透過匿名使用者帳號執行遠端程式碼(RCE),屬於 Pre-auth RCE 類型[1]。由於 WordPress 全球部署量超過 5 億網站,且漏洞位於核心且無需搭配其他條件即可利用,其潛在影響範圍極為廣泛[1]。Searchlight Cyber 目前暫未公布詳細技術細節,但已建立官方網站 wp2shell.com 協助管理員檢測網站是否受影響[1]。

技術分析

wp2shell 漏洞的核心機制結合了 REST API 的 Batch-route 混淆與 SQL 注入弱點[1]。攻擊者利用 WordPress 的批次 API(Batch API)端點,透過混淆路由參數觸發 SQL 注入,進而繞過安全檢查並執行任意程式碼[1]。此漏洞影響 WordPress 6.9.0 以上版本(具體為 6.9.0–6.9.4 及 7.0.0–7.0.1),CVSS 風險評分達到 9.8 分,屬於極高風險等級[1]。由於漏洞位於核心且無需身分驗證,攻擊者無需擁有帳號密碼即可直接利用,這使得自動化攻擊工具極易擴散[1]。資安公司 Rapid7 指出,隨著 AI 加速漏洞分析速度,且 WordPress 原始碼公開,該漏洞的概念驗證程式碼(PoC)預計將快速出現[1]。Cloudflare 宣布他們的網頁應用程式防火牆(WAF)已加入相關規則,為免費和付費用戶提供保護[1]。

影響範圍

CVE-2026-63030 影響 WordPress 6.9.0–6.9.4 及 7.0.0–7.0.1 版本[1]。全球超過 5 億個網站採用 WordPress 架設,意味著潛在受影響節點數量極大[1]。此漏洞為 Pre-auth RCE,攻擊者可透過匿名請求直接執行系統命令,可能導致伺服器被植入惡意程式、資料庫被竊取或網站被完全接管[1]。

防護建議

首要防護措施為立即將 WordPress 核心升級至安全版本:7.0.2、6.9.5 或 6.8.6[1]。若暫時無法更新,可採取替代緩解措施:封鎖匿名用戶存取批次 API 來達到目的,不過需注意這些方法有可能會影響網站的正常運作[1]。Cloudflare 已為用戶提供 WAF 保護規則,建議啟用相關防護[1]。

更多資安新聞