WP2Shell 攻擊鏈:WordPress 核心重大漏洞使數百萬網站面臨遠端接管風險

July 29, 202612 min read

前言:WordPress 核心的完美風暴

資安研究人員將此稱為 WordPress 近年來最嚴重的漏洞之一,WordPress 核心中的兩個重大缺陷被武器化成一條名為「WP2Shell」的毀滅性攻擊鏈。在漏洞揭露後短短三天內,威脅行為者就發動大規模攻擊活動,鎖定全球數百萬個 WordPress 安裝實例。

此漏洞鏈結合了 CVE-2026-63030(REST API 批次端點邏輯缺陷)與 CVE-2026-60137(SQL 注入漏洞),讓未經身分驗證的攻擊者能在預設的 WordPress 安裝環境中實現完整的遠端程式碼執行——無需任何外掛或特殊設定。


理解 WP2Shell 攻擊鏈

兩個漏洞的組合

WP2Shell 利用了 WordPress 處理批次 API 請求時的根本性弱點。CVE-2026-63030 源自批次 REST 端點(/wp-json/batch/v1)中的路由混淆錯誤,當子請求解析失敗時,驗證和執行迴圈會失去同步。這種陣列錯位導致後續請求在錯誤的處理程序下執行,完全繞過身分驗證檢查。

CVE-2026-60137 是拼圖的第二塊,這是 WordPress 的 WP_Query 層中的 SQL 注入漏洞,特別是在 author__not_in 參數中。通常,此漏洞需要身分驗證才能利用,但當與批次端點缺陷串聯時,攻擊者可以在沒有任何憑證的情況下注入惡意 SQL 查詢。

從漏洞到完全入侵

攻擊進程遵循有條不紊的路徑:

  1. 初始掃描階段: 攻擊者對面向網際網路的 WordPress 網站進行大規模掃描,探測易受攻擊的批次端點
  2. 漏洞利用: 使用自動化腳本,攻擊者觸發路由混淆錯誤並注入 SQL 命令
  3. 權限提升: 透過物件水合作用和 WordPress 內部機制操縱,攻擊者建立惡意管理員帳號(通常以 w2s_ 為前綴)
  4. 程式碼執行: 在確保管理員存取權後,攻擊者上傳惡意外掛並部署 PHP webshell 以獲得持久的遠端存取權限

受影響版本與範圍

此漏洞影響數量驚人的安裝實例:

  • WordPress 6.9.0 至 6.9.4(已在 6.9.5 修復)
  • WordPress 7.0.0 至 7.0.1(已在 7.0.2 修復)
  • WordPress 6.8.5 及更早版本不受影響

根據 Censys 截至 2026 年 7 月 20 日 的網際網路掃描資料,暴露規模可量化且龐大:

  • 全球觀測到約 6,280 萬 個 WordPress 實例
  • 774 萬 個可辨識版本的實例落在完整 WP2Shell RCE 攻擊鏈範圍(6.9.x / 7.0.x)——約佔全部觀測 WordPress 實例的 12%
  • 860 萬 個落在更廣的 SQL 注入受影響範圍(亦包含 6.8.x)——約 14%
  • 僅約 25% 的實例會暴露版本標籤,因此實際易受攻擊的網站數量可能更高
  • 最大單一群集:僅 WordPress 7.0.1 就約佔 511 萬 個實例

野外活躍的漏洞利用

漏洞利用的速度前所未有。美國網路安全暨基礎設施安全局(CISA)在 2026 年 7 月 21 日 將這兩個 CVE 加入其已知被利用漏洞(KEV)目錄——距離揭露僅四天,且在公開概念驗證程式碼廣泛流傳之前。

Bitdefender 的託管偵測與回應(MDR)團隊記錄了真實世界的攻擊,顯示出有趣的模式:在一起調查事件中,攻擊者進行了三次獨立嘗試才實現完全入侵。前兩次嘗試成功建立了管理員帳號,但在部署 webshell 之前停滯。第三次嘗試完成了完整鏈條,上傳惡意外掛投放器並建立持久存取權限。

WatchTowr 的蜜罐網路在數天內記錄了數萬次漏洞利用嘗試,識別出超過 100 個由不同威脅行為者建立的後門管理員帳號。研究人員觀察到攻擊者部署各種有效載荷,包括嘗試下載「Overlord RAT」(一種基於 Golang 的遠端存取木馬)。


AI 因素:GPT-5.6 與漏洞發現

在一項令人關注的發展中,Searchlight Cyber 研究人員透露,他們在 GPT-5.6 Sol Ultra AI 模型的協助下發現了 WP2Shell 鏈,在大約十小時內完成了整個攻擊鏈的開發。首席研究員 Adam Kues 表示:「如果沒有 AI 協助,沒有任何資安研究人員能在十小時內找到並完成這條攻擊鏈。」

這一揭露引發了關於漏洞研究未來以及防禦者與攻擊者之間軍備競賽的重要問題,因為 AI 工具在識別複雜漏洞利用鏈方面的能力日益增強。


需要立即採取的行動:緩解措施

立即更新

WordPress 已發布安全修補程式,並為受影響的安裝啟用強制自動更新:

  • 更新至 WordPress 6.9.5 或更高版本(適用於 6.9.x 分支)
  • 更新至 WordPress 7.0.2 或更高版本(適用於 7.0.x 分支)

臨時緩解措施(如果無法立即修補)

在您的 Web 應用程式防火牆上封鎖批次端點的匿名存取:

  • 封鎖 /wp-json/batch/v1
  • 封鎖 ?rest_route=/batch/v1

調查是否遭入侵

即使在修補之後,組織也應該:

  • 檢查 HTTP 存取日誌中是否有可疑的批次端點請求
  • 檢查未經授權的管理員帳號,特別是帶有 w2s_ 或類似前綴的帳號
  • 掃描 WordPress 安裝中不熟悉的外掛或 PHP 檔案
  • 查找 wp-content/plugins/wp-content/uploads/ 目錄中最近修改的檔案

長期安全建議

  • 啟用自動更新: 確保為核心、主題和外掛啟用 WordPress 自動更新
  • 實施 Web 應用程式防火牆(WAF): 部署 WAF 規則以偵測和封鎖常見攻擊模式
  • 定期安全稽核: 定期對您的 WordPress 安裝進行漏洞評估
  • 最小權限原則: 限制管理員帳號並定期稽核使用者權限
  • 監控與日誌記錄: 實施全面的日誌記錄和監控以偵測可疑活動

結論:WordPress 安全的警鐘

WP2Shell 攻擊鏈是一個重要提醒,即使是使用最廣泛的平台,其核心程式碼中也可能隱藏嚴重漏洞。綜合 CVSS 評分為 9.8(滿分 10 分),此漏洞鏈展示了多個看似中等的缺陷如何結合成災難性的安全故障。

從揭露到大規模攻擊僅 72 小時的快速利用時間線,凸顯了立即部署修補程式和主動安全監控的重要性。執行 WordPress 的組織必須將此視為關鍵優先事項,並驗證所有安裝實例都已更新至安全版本。

隨著 AI 輔助漏洞研究的發展,防禦者和攻擊者都將獲得新能力。修補競賽只會變得更加緊迫,使自動化安全更新和強大的監控成為任何 WordPress 安全策略的必要組成部分。

緊貼最新動態

隨時掌握最新新聞與更新