来源: https://thehackernews.com/2026/07/wordpress-wp2shell-exploitation-grows.html
攻击者已经开始利用 WordPress 中的两个严重漏洞,这两个漏洞结合起来可以实现未经身份验证的远程代码执行 (RCE),并完全控制易受攻击的网站。
这两个安全漏洞分别被追踪为CVE-2026-63030 和 CVE-2026-60137,其代号为**wp2shell** 。
watchTowr 的首席安全研究员 Jake Knott 在一份声明中告诉 The Hacker News:“到周六凌晨(UTC),攻击已经成功展开,最初是利用公开的漏洞利用代码窃取哈希凭证,一旦更多细节公开,远程代码执行就随之而来。”
“从我们遍布全球的客户群来看,我们看到这种漏洞对各种规模和各个行业的组织都产生了广泛的影响。”
KEVIntel 捕获的遥测数据显示,来自瑞士、德国、英国、印度尼西亚、立陶宛、荷兰和新加坡的 13 个独立 IP 地址与 CVE-2026-63030 的利用有关。
KEVIntel 的创始人兼首席执行官 Ryan Dewhurst 告诉《黑客新闻》,这种攻击已经从针对 WordPress 的特定传感器扩展到广泛的互联网扫描,其请求与公开可用的概念验证 (PoC) 漏洞相匹配。
“攻击者使用了多种 SQL 注入技术,包括盲注、基于 UNION 语句的注入和基于布尔语句的注入,”德赫斯特说。“在我们自己的测试中,人工智能辅助分析使得重现漏洞和开发可行的概念验证变得轻而易举。一旦有足够的漏洞细节公开,这将大大降低编写漏洞利用代码的技术门槛。”
Searchlight Cyber 使用OpenAI GPT 5.6 Sol耗时 10 多个小时发现了这一漏洞利用链。该漏洞利用链本质上允许未经身份验证的攻击者在 2025 年 12 月之后发布的任何 WordPress 版本中,对默认的 WordPress 安装进行远程代码执行。鉴于问题的严重性,技术细节尚未公布。
Searchlight Cyber 表示:“这种攻击没有任何前提条件,即使是未安装任何插件的 WordPress 默认安装,匿名用户也可以利用这种攻击。”
根据 Cloudflare 的说法,CVE-2026-63030仅在未使用持久对象缓存时才会启用未经身份验证的远程代码执行 (RCE)。虽然 SQL 注入漏洞 (CVE-2026-60137) 从 6.8 版本开始就已存在,但 RCE 漏洞影响的是 6.9 及更高版本。
“这种漏洞利用了两部分组成的漏洞链,只需一次HTTP请求即可在标准的WordPress安装中实现未经身份验证的SQL注入,”Intruder的安全工程师Ben Marr解释道。“CVE-2026-60137是入口点——REST API批处理端点中的一个路由混淆漏洞,它绕过了身份验证,允许攻击者在没有任何权限检查的情况下调用内部处理程序。”
“此漏洞源于插件或主题向‘WP_Query’函数传递不受信任的数据时,对‘author__not_in’参数的处理不当。此漏洞允许通过精心构造的输入来篡改数据库查询,从而可能导致未经授权的数据访问或篡改。”
来自谷歌旗下 Wiz 的数据显示,在这些 CVE 发布之时,使用 WordPress 的组织中,有 60% 的组织至少存在一个易受攻击的实例,25% 的组织将易受攻击的服务器暴露在互联网上。随着各组织持续应用修复程序,这些数字此后有所下降。
云安全子公司观察到,在利用这两个漏洞之后,出现了以下后续活动——
- 上传恶意插件
- 枚举用户并收集管理员用户名和电子邮件地址
- 执行本地文件包含 (LFI) 攻击,以窃取数据库凭据和身份验证密钥。
- 访问管理面板并成功进行身份验证
- 上传一个简化的 PHP Web Shell,用于远程代码执行。
Wiz 的研究人员 Shahar Dorfman 和 Gili Tikochinski表示: “我们也观察到大量扫描活动,但没有后续的攻击后利用,这表明存在机会主义的大规模扫描活动,旨在识别易受攻击的目标,同时也伴有合法的安全扫描活动。我们尚未发现横向移动或数据泄露,但我们会继续监控和调查。”
此外,该活动还发现了一个伪装成合法 WordPress 安全插件 CMSmap 的 150 KB Web Shell。它充当“功能齐全的攻击平台”,支持文件管理、数据库访问、端口扫描、批量代码注入以及多种提权模块,包括 MySQL UDF 利用。
WatchTowr 还表示,在公开漏洞利用程序发布后,攻击者开始不分青红皂白地在互联网上进行攻击,其蜜罐记录了“数万次攻击尝试”。
据称,利用此次漏洞后,攻击者创建了超过100个后门管理员账户,从而部署伪造的WordPress插件以获取代码执行权限,或下载辅助工具进一步入侵系统。至少在一个案例中,攻击者被观察到反复尝试安装Overlord RAT,这是一款基于Golang的远程访问木马。
建议防御者检查其 WordPress 实例是否存在新的管理员帐户、恶意插件或其他可疑文件,无论是否已打补丁,以彻底根除威胁。
德赫斯特表示,由于已采取的防御措施,潜在的爆炸半径有所缩小。他补充道:“WordPress 多年来一直支持安全更新的自动后台更新,一些基础设施提供商提前收到了通知,并能够快速部署虚拟补丁。这些措施缩短了自动更新或受相关 WAF 规则保护的网站的暴露窗口。”
“然而,那些自动更新被禁用、不受支持或更新失败的网站可能仍然存在漏洞。鉴于 WordPress 在网络上的部署规模,可能仍有大量安装尚未打补丁。在公开的漏洞利用代码发布后仍然存在漏洞的网站运营者应立即更新,并检查其系统是否存在入侵迹象,而不是想当然地认为仅仅应用补丁就万事大吉了。”