WordPress漏洞:CVE-2026-63030 和 CVE-2026-60137
预认证远程代码执行(Pre-Auth RCE)漏洞链,允许未经身份验证的攻击者完全控制你的网站。
· 漏洞代号:wp2shell
· 漏洞性质:攻击者无需任何权限,即可通过REST API的/batch/v1端点,利用路由混淆绕过验证,再通过SQL注入获取管理员权限,最终上传并激活恶意插件实现远程代码执行。
· 公开时间:漏洞于2026年7月17日公开。
受影响 WordPress 6.9.0 - 6.9.4、7.0.0 - 7.0.1
仅SQL注入 WordPress 6.8.0 - 6.8.5
安全版本 6.8.6、6.9.5、7.0.2
处理意见:
立即升级(首选):立即将WordPress更新到 6.8.6、6.9.5 或 7.0.2 及更高版本。
临时缓解(备用):如无法立即升级,可通过WAF或服务器配置暂时阻止对 /wp-json/batch/v1 和 ?rest_route=/batch/v1 的匿名访问。请注意,这可能会影响部分正常功能。
信息来源:
Wordfence:CVE-2026-63030、CVE-2026-60137
Imperva:详细分析报告
Help Net Security:综合报道