一个精心构造的POST请求,发送至/wp-json/batch/v1端点,携带略微变形的JSON负载,服务器回应一个完全正常的200 OK状态码。三十秒后,数据库里多出一个管理员账户,wp-content/plugins/目录下掉落一个未知插件,服务器上多了一个响应id命令的shell。整个过程无需密码,不涉及任何存在漏洞的第三方插件,也不需要特殊的主题。这就是wp2shell——2026年7月17日令安全团队紧急动员的漏洞。
wp2shell并非某个插件,也不是假设已持有凭据的“管理员到shell”工具。它是Searchlight Cyber旗下Assetnote团队为WordPress核心代码中发现的一个预认证远程代码执行漏洞所起的名称,于2026年7月17日披露。预认证意味着匿名攻击者,无需任何账户,即可在服务器上获得代码执行能力。
从技术层面看,wp2shell不是单一缺陷,而是由两个WordPress核心漏洞组成的利用链。其一是CVE-2026-63030,存在于REST API批处理端点/wp-json/batch/v1中的路由混淆漏洞,正是这一环将一个原本停留在理论层面的漏洞转变为无需账户、可直接利用的远程代码执行。其二是CVE-2026-60137,存在于WP_Query对author__not_in参数处理过程中的SQL注入漏洞。两个漏洞孤立存在时相当恼人,一旦串在一起,便能在无任何第三方组件的标准安装上实现完整的远程代码执行。路由混淆由Adam Kues发现并通过WordPress的HackerOne项目报告,SQL注入则由研究人员TF1T、dtro和haongo平行报告。WordPress随后强制推送了自动更新至受影响站点。
漏洞影响的具体版本范围明确。WordPress 6.8.0至6.8.5分支仅受SQL注入影响,不构成远程代码执行,在6.8.6版本中得到修复。完整的预认证远程代码执行从6.9.0版本开始出现,影响6.9.0至6.9.4版本,并在6.9.5中修复。7.0.0至7.0.1版本同样存在完整的预认证远程代码执行链,修复于7.0.2。7.1 Beta版本也受到影响,7.1 Beta 2完成修复。6.8以下版本不受此利用链影响。
REST API的批处理端点设计初衷是将多个API调用打包进单个HTTP请求,前端发送子请求数组,WordPress逐一处理并返回响应数组。wp2shell的核心机制正是利用了该端点对请求路由的处理方式,使得攻击者能够将本不该被外部访问的内部查询参数注入WordPress的SQL查询中,最终通过SQL注入获得在数据库中写入恶意数据的能力,并借此实现任意代码执行。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.