WordPress核心存在遠端程式碼執行漏洞wp2shell

此篇文章聚焦於WordPress近日釋出的緊急安全更新,以及一項可能大規模影響網站安全的重大漏洞。WordPress開發團隊於7月17日發布7.0.2、6.9.5與6.8.6等修正版,同時更新測試中的7.1 beta2,修補CVE-2026-63030與CVE-2026-60137兩項漏洞,並呼籲網站管理員盡速套用。其中,CVE-2026-63030的風險尤其嚴重,CVSS評分高達9.8分;此篇文章指出,該漏洞涉及WordPress REST API中的批次路由混淆與SQL注入弱點,可能讓攻擊者進一步達成遠端程式碼執行,直接掌控受影響的網站環境。

此篇文章進一步說明,CVE-2026-63030影響WordPress 6.9.0以上版本,且問題存在於WordPress核心程式碼,而非僅限於特定外掛或佈景主題。通報漏洞的資安業者Searchlight Cyber將其命名為「wp2shell」,強調這是一項無須事先驗證身分的遠端程式碼執行漏洞。換言之,攻擊者不必取得網站帳號、管理權限或搭配其他攻擊條件,就可能藉由匿名使用者可存取的介面發動攻擊。由於全球超過5億個網站採用WordPress建置,若漏洞遭到廣泛利用,可能波及企業官網、電子商務平台、媒體網站及各類公共服務網站。

考量漏洞的利用細節一旦公開,可能加速攻擊行動,此篇文章提到,Searchlight Cyber暫時不公開完整技術內容,讓防守端保有修補與應變的時間。該公司也設立wp2shell專屬網站,協助管理員確認自身網站是否可能受到影響。對於短期內因相容性、維運排程或客製化程式而無法立即升級的網站,Searchlight Cyber提出替代緩解方式,例如限制匿名使用者存取批次API;但這類作法可能影響網站既有功能與正常服務,因此仍應以套用官方安全更新作為優先處置方向。

此篇文章也呈現資安業界對後續威脅的警訊。Rapid7認為,隨著AI工具加快漏洞研究與攻擊程式撰寫速度,加上WordPress原始碼公開透明,wp2shell的概念驗證程式碼可能迅速出現,進而降低攻擊門檻。另一方面,Cloudflare已宣布在網頁應用程式防火牆中加入對應防護規則,免費與付費用戶皆可獲得一定程度的保護。不過,文章提醒,WAF規則只能作為補強措施,無法取代版本更新;網站管理員仍須盤點WordPress版本、儘速更新核心程式,並檢查伺服器紀錄與異常存取行為,以降低網站遭入侵與資料外洩的風險。

閱讀完整文章:https://www.ithome.com.tw/news/177424

Related posts