WordPress 資安議題總整理 — 核心未經身分驗證 RCE「wp2shell」與接連而來的管理員帳號遭竊 (2026 年 7 月)
2026 年 7 月,全球相當比例網站所使用的 WordPress 生態系,接連發生了近年罕見規模的資安事件。特別是 WordPress 核心本身被發現存在無需帳號即可進行遠端程式碼執行(RCE)的漏洞,已緊急發布修補程式;熱門外掛也接連公開了會被整個奪走管理員帳號的缺陷。以下僅整理重點。
1. wp2shell — WordPress 核心未經身分驗證的遠端程式碼執行
這是本次事件的核心。它是由沒有帳號的攻擊者即可觸及網站資料庫並完全掌控的 兩個漏洞串接而成的攻擊鏈,被命名為「wp2shell」。連一個外掛都沒有的原生安裝版本也會受影響,這一點格外危險。
- CVE-2026-63030 (Critical) — REST API 的 batch 路由混淆導致權限檢查失效,經由 SQL 注入進而演變為遠端程式碼執行。(回報:Adam Kues / Assetnote)
- CVE-2026-60137 (High) — 原本僅已登入使用者才能觸及的 SQL 注入,與上述缺陷結合後,在未經身分驗證的狀態下即可觸及。
受影響版本與修補
| WordPress 版本 | 影響 | 修補版本 |
|---|---|---|
| 6.9 | 兩個漏洞皆是 | 6.9.5 |
| 7.0 | 兩個漏洞皆是 | 7.0.2 |
| 6.8 | 僅 CVE-2026-60137 | 6.8.6 |
| 7.1 beta | 兩個漏洞皆是 | 7.1 beta2 |
| 低於 6.8 | 不受影響 | — |
修補程式於 2026 年 7 月 17~18 日發布,WordPress 甚至啟動了強制自動更新,但公開後隨即觀測到實際攻擊。Patchstack 攔截了來自 1,500 個以上 IP 的 65,000 件以上攻擊嘗試,並確認有 webshell 植入與後門管理員帳號的建立。
因應之道 — 請立即更新至 6.9.5 / 7.0.2 / 6.8.6 以上。若難以立即修補,建議在 WAF 上封鎖 /wp-json/batch/v1 與 ?rest_route=/batch/v1 路徑作為暫時措施(可能會影響部分正常功能)。
2. 接連而來的外掛「管理員帳號遭竊」— 濫用密碼重設
湊巧的是,多個熱門外掛一同暴露出 相同類型的致命缺陷。由於忘記密碼/重設密碼功能會原封不動地信任攻擊者所指定的電子郵件位址,使得未經身分驗證的攻擊者得以攔截管理員帳號的重設連結進而奪取帳號。以下皆為 CVSS 9.8(最高等級)。
- miniOrange OAuth SSO — CVE-2026-57807。影響 38.5.8 以下所有版本,身分驗證繞過(濫用密碼復原)。7 月 9 日公開。
- Kirki (Freeform Page Builder) — CVE-2026-8206。影響 6.0.0~6.0.6,於 6.0.7 修正。約有 15 萬個網站暴露於風險中,且實際攻擊正在進行。
- Burst Statistics — CVE-2026-8181。透過身分驗證繞過冒充管理員。5 月 8 日公開。
3. 2026 年 WordPress 漏洞概況
超越個別事件,趨勢本身就令人憂心。進入 2026 年後,WordPress 外掛漏洞每週公開 250 件以上,其中 43% 無需身分驗證即可被濫用,23% 在公開 30 天後仍未修補。「核心是安全的,只要小心外掛就好」這種通念,也因本次核心 RCE 而被打破,令人痛心。
現在該做的事(檢查清單)
- 將 WordPress 核心立即更新至最新資安版本(6.9.5 / 7.0.2 / 6.8.6+)
- 全面盤點使用中的外掛 — 特別是使用 miniOrange OAuth SSO、Kirki、Burst Statistics 時請立即更新
- 確認管理員帳號清單中是否被新增了不明帳號
- 掃描網站檔案中是否有陌生的外掛、佈景主題或 webshell
- 重新檢視自動更新、WAF 與定期備份機制
補充說明
THEVOS 打造的多語系 CMS「VosCMS」會持續關注這類生態系議題,並把資安消息透過本部落格的「資安公告」分類持續整理傳達給各位。無論您使用的是哪種平台,都建議您今天先確認一次自身的更新狀態。
來源:Wordfence, Patchstack, Help Net Security, The Hacker News, BleepingComputer, Orca Security (2026 年 7 月)。



留言 (0)
尚無留言,快來搶第一則留言。