新闻公告使用手机扫一扫查看
< 返回

【安全公告】WordPress安全漏洞修复通知

2026-07-19 18:44 作者:小李 阅读量:252

WordPress漏洞:CVE-2026-63030 和 CVE-2026-60137

预认证远程代码执行(Pre-Auth RCE)漏洞链,允许未经身份验证的攻击者完全控制你的网站。

· 漏洞代号:wp2shell

· 漏洞性质:攻击者无需任何权限,即可通过REST API的/batch/v1端点,利用路由混淆绕过验证,再通过SQL注入获取管理员权限,最终上传并激活恶意插件实现远程代码执行。

· 公开时间:漏洞于2026年7月17日公开。

 

受影响 WordPress 6.9.0 - 6.9.4、7.0.0 - 7.0.1

仅SQL注入 WordPress 6.8.0 - 6.8.5

安全版本 6.8.6、6.9.5、7.0.2

 

处理意见:

立即升级(首选):立即将WordPress更新到 6.8.6、6.9.5 或 7.0.2 及更高版本。

临时缓解(备用):如无法立即升级,可通过WAF或服务器配置暂时阻止对 /wp-json/batch/v1 和 ?rest_route=/batch/v1 的匿名访问。请注意,这可能会影响部分正常功能。

 

信息来源:

Wordfence:CVE-2026-63030、CVE-2026-60137

Imperva:详细分析报告

Help Net Security:综合报道

联系我们
返回顶部