WordPress 安全问题汇总 — 核心未经身份验证 RCE「wp2shell」与接连发生的管理员账号劫持(2026 年 7 月)
2026 年 7 月,全球大量网站所使用的 WordPress 生态发生了近来罕见规模的安全事故。尤其是在 WordPress 核心自身中,被发现存在无需账号即可实现远程代码执行(RCE)的漏洞,官方已紧急发布补丁;此外,热门插件中也接连公开了可完整夺取管理员账号的缺陷。以下仅梳理要点。
1. wp2shell — WordPress 核心未经身份验证远程代码执行
这是本次事件的核心。它是一条由 2 个漏洞串联而成的攻击链,无账号的攻击者可借此触及网站数据库并完全掌控,被命名为「wp2shell」。即使是一个插件都没有的纯净安装版本也会受到影响,这一点尤其危险。
- CVE-2026-63030(Critical)— 因 REST API 的 batch 路由混淆导致权限检查被绕过,经由 SQL 注入进而演变为远程代码执行。(报告:Adam Kues / Assetnote)
- CVE-2026-60137(High)— 原本只有已登录用户才能触及的 SQL 注入,在与上述缺陷结合后,在未经身份验证的状态下即可被触及。
受影响的版本与补丁
| WordPress 版本 | 影响 | 补丁版本 |
|---|---|---|
| 6.9 | 两个漏洞均受影响 | 6.9.5 |
| 7.0 | 两个漏洞均受影响 | 7.0.2 |
| 6.8 | 仅 CVE-2026-60137 | 6.8.6 |
| 7.1 beta | 两个漏洞均受影响 | 7.1 beta2 |
| 低于 6.8 | 不受影响 | — |
补丁于 2026 年 7 月 17~18 日发布,WordPress 甚至启动了强制自动更新,但在公开后不久便观测到了实际攻击。Patchstack 拦截了来自 1,500 多个 IP 的 6.5 万余次攻击尝试,并确认了 Web Shell 的植入以及后门管理员账号的创建。
应对 — 请立即更新至 6.9.5 / 7.0.2 / 6.8.6 及以上版本。如果无法立即打补丁,建议在 WAF 中临时封锁 /wp-json/batch/v1 与 ?rest_route=/batch/v1 路径(可能会影响部分正常功能)。
2. 接连出现的插件「管理员账号劫持」— 滥用密码重置
无巧不成书,多款热门插件中同时暴露出 同一类型的致命缺陷。由于找回密码、重置密码功能会原样信任攻击者指定的电子邮件地址,未经身份验证的攻击者得以截取管理员账号的重置链接从而劫持账号。以下漏洞的 CVSS 均为 9.8(最高等级)。
- miniOrange OAuth SSO — CVE-2026-57807。影响 38.5.8 及以下全部版本,身份验证绕过(滥用密码恢复)。7 月 9 日公开。
- Kirki (Freeform Page Builder) — CVE-2026-8206。影响 6.0.0~6.0.6,已在 6.0.7 中修复。约 15 万个网站受到波及,且实际攻击正在进行中。
- Burst Statistics — CVE-2026-8181。通过身份验证绕过冒充管理员。5 月 8 日公开。
3. 2026 年 WordPress 漏洞态势
超越单个事件本身,其整体趋势更令人担忧。进入 2026 年后,WordPress 插件漏洞的公开量已达 每周 250 件以上,其中 43% 无需身份验证即可被利用,23% 在公开 30 天后仍未打上补丁。「核心是安全的,只要小心插件即可」这一惯常认知也因本次核心 RCE 而被打破,令人痛心。
现在应做的事(检查清单)
- 将 WordPress 核心 立即更新至最新安全版本(6.9.5 / 7.0.2 / 6.8.6+)
- 全面排查正在使用的插件 — 尤其是使用 miniOrange OAuth SSO、Kirki、Burst Statistics 时请立即更新
- 确认管理员账号列表中是否被添加了 不明账号
- 扫描网站文件中是否存在陌生的插件、主题或 Web Shell
- 重新检查自动更新、WAF 与定期备份体系
结语
THEVOS 打造的多语言 CMS「VosCMS」将持续关注此类生态问题,并会在本博客的「安全公告」分类中持续梳理并向您传递安全资讯。无论您使用何种平台,都建议您今天先确认一下自己的更新状态。
来源:Wordfence、Patchstack、Help Net Security、The Hacker News、BleepingComputer、Orca Security(2026 年 7 月)。



评论 (0)
暂无评论,来发表第一条评论吧。