THEVOS
Бодон зөвлөмж

WordPress-ийн аюулгүй байдлын асуудлын нэгдсэн тойм — цөмийн баталгаажуулалтгүй RCE 'wp2shell' болон дараалсан админ бүртгэл булаах халдлагууд (2026 оны 7 сар)

Бичсэн THEVOS 編集部· 2026-07-25 ·3 мин унших ·663
WordPress-ийн аюулгүй байдлын асуудлын нэгдсэн тойм — цөмийн баталгаажуулалтгүй RCE 'wp2shell' болон дараалсан админ бүртгэл булаах халдлагууд (2026 оны 7 сар)

2026 оны 7 сард дэлхийн вэбийн нэлээд хэсэг нь ашигладаг WordPress экосистемд сүүлийн үед ховор тохиолдох хэмжээний аюулгүй байдлын осол дараалан гарлаа. Ялангуяа WordPress-ийн цөм өөрөө дээр бүртгэлгүйгээр алсын кодын гүйцэтгэл (RCE) хийх боломжтой эмзэг байдал илэрч, яаралтай засвар тараагдсан бөгөөд түгээмэл нэмэлт өргөтгөлүүдээс ч админ бүртгэлийг бүхэлд нь булаах согогууд дараалан нийтлэгдлээ. Зөвхөн гол зүйлийг эмхэтгэе.

1. wp2shell — WordPress-ийн цөмийн баталгаажуулалтгүй алсын кодын гүйцэтгэл

Энэ ослын гол цөм нь юм. Бүртгэлгүй халдагч сайтын өгөгдлийн санд хүрч бүрэн эзэмдэх боломжтой эмзэг байдлын 2-ыг холбосон халдлагын гинжин хэлхээ бөгөөд 'wp2shell' гэсэн нэр авсан. Нэг ч нэмэлт өргөтгөлгүй цэвэр суулгацад ч нөлөөлдөг нь онцгой аюултай.

  • CVE-2026-63030 (Critical) — REST API-ийн batch маршрутыг андуурснаас эрхийн шалгалт хүчингүй болж, SQL инъекц дамжин алсын кодын гүйцэтгэл рүү хүргэдэг. (мэдээлсэн: Adam Kues / Assetnote)
  • CVE-2026-60137 (High) — анх зөвхөн нэвтэрсэн хэрэглэгч л хүрч болдог байсан SQL инъекц дээрх согогтой хосолсноор баталгаажуулалтгүй байдалд хүрэх боломжтой болдог.

Нөлөөлсөн хувилбарууд ба засвар

WordPress хувилбарНөлөөЗасварласан хувилбар
6.9Хоёр эмзэг байдал хоёулаа6.9.5
7.0Хоёр эмзэг байдал хоёулаа7.0.2
6.8Зөвхөн CVE-2026-601376.8.6
7.1 betaХоёр эмзэг байдал хоёулаа7.1 beta2
6.8-аас доошНөлөөгүй

Засвар 2026 оны 7 сарын 17–18-нд тараагдаж, WordPress албадан автомат шинэчлэлт хүртэл ажиллуулсан ч нийтэлсэн даруйдаа бодит халдлага ажиглагдсан. Patchstack 1,500 гаруй IP хаягаас 65 мянга гаруй халдлагын оролдлогыг хаасан бөгөөд вэб бүрхүүл (webshell) суулгах болон арын хаалганы админ бүртгэл үүсгэсэн нь батлагдсан.

Хариу арга хэмжээ — нэн даруй 6.9.5 / 7.0.2 / 6.8.6 ба түүнээс дээш хувилбар руу шинэчилнэ үү. Нэн даруй засвар хийх боломжгүй бол WAF дээр /wp-json/batch/v1 болон ?rest_route=/batch/v1 замуудыг хаах түр зуурын арга хэмжээ авахыг зөвлөж байна (зарим хэвийн үйлдэлд нөлөөлж болзошгүй).

2. Дараалсан нэмэлт өргөтгөлийн 'админ бүртгэл булаалт' — нууц үг сэргээх функцийг урвуулан ашиглах

Санамсаргүй байдлаар хэд хэдэн түгээмэл нэмэлт өргөтгөлд ижил төрлийн үхлийн аюултай согог зэрэг илэрлээ. Нууц үг сэргээх функц нь халдагчийн зааж өгсөн имэйл хаягийг шууд итгэмжлэдэг тул баталгаажуулалтгүй халдагч админ бүртгэлийн сэргээх холбоосыг таслан авч бүртгэлийг булаах арга юм. Доорх бүгд CVSS 9.8 (хамгийн дээд түвшин) үнэлгээтэй.

  • miniOrange OAuth SSO — CVE-2026-57807. 38.5.8 ба түүнээс доош бүх хувилбарт нөлөөлнө, баталгаажуулалт тойрох (нууц үг сэргээхийг урвуулан ашиглах). 7 сарын 9-нд нийтэлсэн.
  • Kirki (Freeform Page Builder) — CVE-2026-8206. 6.0.0~6.0.6 хувилбарт нөлөөлж, 6.0.7-д зассан. Ойролцоогоор 150 мянган сайт ил гарсан бөгөөд бодит халдлага үргэлжилж байна.
  • Burst Statistics — CVE-2026-8181. Баталгаажуулалт тойрч админ мэт дүр эсгэх. 5 сарын 8-нд нийтэлсэн.

3. 2026 оны WordPress эмзэг байдлын дүр зураг

Тухайн бие даасан хэргүүдээс гадна урсгал өөрөө санаа зовоомоор байна. 2026 онд орсноор WordPress-ийн нэмэлт өргөтгөлийн эмзэг байдал долоо хоногт 250 гаруй нийтлэгдэж байгаа бөгөөд тэдгээрийн 43% нь баталгаажуулалтгүйгээр урвуулан ашиглах боломжтой, 23% нь нийтлэгдээд 30 хоног өнгөрсөн ч засваргүй хэвээр үлдсэн байна. 'Цөм нь аюулгүй тул зөвхөн нэмэлт өргөтгөлөөс болгоомжилбол хангалттай' гэсэн нийтлэг ойлголт энэ удаагийн цөмийн RCE-ээр эвдэрсэн нь ч гашуун сургамж боллоо.

Одоо хийх ёстой зүйлс (шалгах жагсаалт)

  • WordPress-ийн цөмийг нэн даруй хамгийн сүүлийн аюулгүй байдлын хувилбар руу шинэчлэх (6.9.5 / 7.0.2 / 6.8.6+)
  • Ашиглаж буй нэмэлт өргөтгөлүүдийг бүрэн шалгах — ялангуяа miniOrange OAuth SSO·Kirki·Burst Statistics ашиглаж байгаа бол нэн даруй шинэчлэх
  • Админ бүртгэлийн жагсаалтад танихгүй бүртгэл нэмэгдээгүй эсэхийг шалгах
  • Сайтын файлуудад танихгүй нэмэлт өргөтгөл·загвар·вэб бүрхүүл байгаа эсэхийг сканнердах
  • Автомат шинэчлэлт·WAF·тогтмол нөөцлөлтийн системийг дахин шалгах

Нэмж хэлэхэд

THEVOS-ийн бүтээж буй олон хэлний CMS 'VosCMS' нь ийм экосистемийн асуудлыг тасралтгүй анхаарч, аюулгүй байдлын мэдээллийг энэ блогийн 'Аюулгүй байдлын зөвлөмж' ангилалд тогтмол эмхэтгэн хүргэсээр байх болно. Таны ашиглаж буй платформ юу ч бай, өнөөдөр шинэчлэлтийн төлөвөө нэг шалгаж үзэхийг зөвлөж байна.

Эх сурвалж: Wordfence, Patchstack, Help Net Security, The Hacker News, BleepingComputer, Orca Security (2026 оны 7 сар).

Хуваалцах LINE X Facebook

Сэтгэгдэл (0)

Одоогоор сэтгэгдэл алга. Хамгийн түрүүнд үлдээгээрэй.

Холбоотой нийтлэл

THEVOS
Нүүр Нүүр Үйлчилгээ Вэб сайт хийх Вэб хостинг Имэйл үйлчилгээ Домэйн үйлчилгээ Шийдлүүд VosCMS шийдэл Дэлгүүрийн шийдэл TMS шийдэл AI Hanes шийдэл Захиалгын шийдэл Шөнийн бизнесийн тохирох шийдэл Хамт олон Мэдэгдэл Чөлөөт самбар Асуулт хариулт Түгээмэл асуулт Үзэсгэлэн Блог Холбоо барих
Нэвтрэх Бүртгүүлэх