全球网络安全紧急警报:WordPress 核心代码曝出高危 RCE 漏洞,5亿个网站面临沦陷风险
最新内容请微.信搜索公.众.号阅读全球使用量最大的内容管理系统CMSWordPress 核心代码日前被曝出一个代号为“wp2shell”的极具破坏性的远程代码执行RCE漏洞。该漏洞允许未经身份验证的远程黑客完全控制目标网站从而直接威胁到全球超过 5 亿个网站的安全。在通用漏洞披露体系中该漏洞及相关关联问题被追踪为CVE-2026-60137和CVE-2026-63030。由于事态极其严重WordPress.org 官方安全团队已经采取了极为罕见的强力干预措施绕过常规更新提示面向全球所有受影响的站点强制推送并执行自动更新补丁涵盖 7.0.2、6.9.5 和 6.8.6 版本。一、危机降临“wp2shell” 漏洞究竟是什么网络安全行业近日拉响了最高级别的安全警报。知名安全公司 Searchlight Cyber 旗下 Assetnote 团队的核心研究员亚当·库斯Adam Kues在对 WordPress 的底层架构进行例行安全审计时意外发现了这个隐藏极深的“毁灭性”漏洞。由于其能够让黑客轻松获取网站的底层控制权Webshell该漏洞被安全圈形象地命名为“wp2shell”。在网络安全领域远程代码执行RCE向来被称为“漏洞之王”。而 wp2shell 更是其中的“王中之王”——它是一个身份验证前Pre-authentication的 RCE 漏洞。这意味着攻击者在发起攻击时完全不需要目标网站的任何账号或密码就能以匿名身份在服务器上执行任意恶意代码。技术机理从 API 混淆到完全沦陷根据研究员透露的初步信息该漏洞的根源位于 WordPress 核心的 REST API 批处理路由Batching Routes设计中。1. 逻辑混淆WordPress 为了提高前后端数据交互的效率允许通过特定的批处理路由同时发送多个 API 请求。然而在处理这些并行请求的调用逻辑时核心代码出现了解析混淆。2. SQL 注入这种逻辑混淆直接导致了安全边界的失效使得攻击者可以巧妙地绕过系统的过滤机制将恶意的 SQL 语句注入到数据库查询中。3. 代码执行通过成功的 SQL 注入黑客不仅能窃取或篡改数据库中的敏感数据还能进一步突破权限限制修改配置或上传恶意文件最终演变为远程代码执行RCE。一旦漏洞被成功利用黑客就可以在受害者网站上植入后门、窃取用户信息、篡改网页内容挂马、甚至将整个网站服务器变成用于攻击其他目标的“肉鸡”或勒索软件的跳板。二、零门槛与零点击为何说它极具杀伤力普通的 WordPress 漏洞往往需要特定的条件才能触发例如网站必须安装了某款冷门的第三方插件网站必须使用了某个具有特定缺陷的主题攻击者必须拥有一个低权限的注册用户账号。然而wp2shell 彻底打破了这些限制。它的恐怖之处在于其具备“零门槛”与“零点击”的攻击特性1. 纯净安装版同样无法幸免该漏洞存在于 WordPress 的核心代码Core中而非第三方组件。这意味着即使你搭建的是一个完全没有安装任何插件、没有使用任何特殊配置、采用官方默认主题的“纯净标准版”WordPress 网站只要版本在受影响范围内同样会直接暴露在黑客的枪口之下。2. 完美的“零点击”攻击攻击的触发不需要网站管理员或任何访客进行任何互动比如点击恶意链接或下载文件。黑客只需要知道目标网站的网址通过自动化脚本向该网站发送一个特制的网络请求就能在无声无息中完成入侵。由于 WordPress 撑起了全球近 43% 的网站包括大量的政府门户、企业官网、知名媒体以及数以亿计的个人博客受波及的网站总数预估超过 5 亿个。这种无差别、低门槛、高回报的漏洞对于全球的网络犯罪分子、勒索软件团伙以及自动化僵尸网络来说无疑是一场饕餮盛宴。三、受影响版本细分与双 CVE 追踪为了让安全业界和管理员能够更精准地进行风险评估该漏洞及相关修复工作通过两个不同的 CVE 编号进行了细致的追踪CVE-2026-60137SQL 注入漏洞此 CVE 专门涵盖了由多位独立安全研究员包括知名白帽黑客 TF1T、dtro 和 haongo共同发现并报告的底层 SQL 注入问题。CVE-2026-63030RCE 链条漏洞此 CVE 则对应亚当·库斯Adam Kues报告的、利用 REST API 批处理路由将上述混淆转化为完整远程代码执行权限的完整攻击链。受影响的版本WordPress 主分支系列受影响情况官方修复版本7.0 系列同时受到 SQL 注入与 RCE 链的致命威胁7.0.26.9 系列同时受到 SQL 注入与 RCE 链的致命威胁6.9.56.8 系列仅受 SQL 注入影响不受完整 RCE 链威胁6.8.6四、行业震动WordPress 官方启动“强制自动更新”鉴于该漏洞可能引发全球互联网大面积瘫痪的灾难性后果Searchlight Cyber 安全团队采取了极其负责任的负责任披露Responsible Disclosure策略。他们目前对漏洞的具体技术细节和攻击载荷Payload保持绝对保密没有向外界透露任何可以被直接利用的代码以便给全球网站管理员留出宝贵的修复缓冲期。同时Searchlight Cyber 还在wp2shell.com设立了一个免费的公共漏洞扫描平台。网站管理员可以输入自己的网址安全地检测自己的站点是否仍处于危险之中。罕见的强力干预通常情况下WordPress.org 在发布安全补丁后会通过后台向管理员发送更新通知由管理员决定何时升级。但面对这一次 5 亿网站命悬一线的极端危机WordPress 官方安全团队做出了一个不同寻常且极其果断的决定强制执行全网自动更新。WordPress 安全团队利用其内置的核心升级机制向全球所有处于受影响版本的网站强制推送了紧急补丁。即使管理员没有登录后台点击升级系统也会在后台自动下载并应用7.0.2、6.9.5 或 6.8.6补丁。这种“打破常规”的举动充分证明了该漏洞的危害性已经达到了业界的最高级别。五、应急避险指南如果无法升级该怎么办虽然官方实施了强制自动更新但在实际的企业生产环境中很多大型企业或特定行业的网站因为采用了严格的变更管理、本地化镜像源或关闭了外部网络连接导致自动更新可能会失败或被刻意禁用。对于这些无法立即升级官方补丁的特殊站点Searchlight Cyber 的安全专家强烈建议立即采取以下临时紧急防御措施方案 A利用 WAFWeb 应用防火墙封锁高危路径这是最有效且不会破坏网站整体框架的临时手段。管理员应立即在服务器前端的 WAF、Nginx、Apache 或 CDN如 Cloudflare上配置安全规则彻底拦截并拒绝针对以下两个 REST API 批处理端点的所有匿名访问请求路径一/wp-json/batch/v1路径二带参数形式?rest_route/batch/v1方案 B安装或配置插件全面禁用匿名 REST API 访问如果企业没有部署高级 WAF可以通过修改代码或使用专门的安全插件配置为“仅允许已登录的信任用户访问 REST API”。这样可以从应用层直接切断未经身份验证的黑客攻击路径。https://wp2shell.com/重要安全提示以上两项应急措施均属于“权宜之计”。阻断这些 API 端点可能会导致网站的部分合法功能如某些动态前端组件、特定第三方客户端插件或自动化管理工具出现异常。因此这些方法只能作为官方补丁应用前的临时避风港。一旦条件允许彻底升级到官方安全版本7.0.2 / 6.9.5 / 6.8.6是唯一能够根除后患的手段。六、数字化时代的供应链安全“wp2shell” 漏洞的爆发再次将“网络供应链安全”和“核心基建漏洞”推到了风口浪尖。一个看似不起眼的 API 优化路由在安全研究员的链条式组合利用下竟然能演变成能够动摇全球 5 亿个网站根基的灾难级武器。这也向所有的网站建设者、企业 IT 决策者敲响了警钟1. 摒弃“小站无后顾之忧”的侥幸心理黑客攻击大多采用自动化扫描他们不在乎你的网站是跨国巨头还是个人博客只要核心代码有漏洞就会被一网打尽。2. 保持安全更新通道的畅通在保障业务连续性的前提下应尽可能允许核心安全补丁的及时跟进。3. 多层防御架构至关重要纵深防御如合理配置 WAF、定期进行资产扫描能够在官方补丁发布前的“零日漏洞Zero-Day”窗口期内为企业争取到最核心的生存空间。请立刻登录您的 WordPress 网站后台或者使用wp2shell.com工具检查您的网站是否已经安全升级。在网络安全的世界里速度决定了一切。

相关新闻

光场相机原理与实战:从微透镜阵列到四维光场成像

光场相机原理与实战:从微透镜阵列到四维光场成像

1. 从“拍照”到“捕捉光线”:光场相机的本质是什么?如果你玩摄影,肯定听过“底大一级压死人”的说法,追求的是传感器尺寸和镜头光圈。但光场相机走了一条完全不同的路。我第一次接触这个概念,是在实验室里看到一台拆解…

2026/8/6 22:28:54 阅读更多 →
AI知识库是什么?一篇讲清概念、流程、避坑与落地

AI知识库是什么?一篇讲清概念、流程、避坑与落地

这两年聊 AI工具、RAG、企业知识库、AI助手、私有知识库 的人越来越多,但很多人一上来就被术语吓住了。 其实把话说明白,AI 知识库做的事情并不玄:让模型先去找资料,再根据资料回答。 如果你是程序员,这篇文章会讲到…

2026/8/7 21:00:26 阅读更多 →
B站下载神器BiliTools:三步实现B站视频离线下载的终极指南

B站下载神器BiliTools:三步实现B站视频离线下载的终极指南

B站下载神器BiliTools:三步实现B站视频离线下载的终极指南 【免费下载链接】BiliTools 本项目已停止维护。 项目地址: https://gitcode.com/GitHub_Trending/bilit/BiliTools 还在为无法随时随地观看B站精彩内容而烦恼吗?想要保存喜欢的UP主视频、…

2026/8/7 21:48:07 阅读更多 →

最新新闻

国内最专业的GEO优化公司是哪家?2026权威评测与选型指南

国内最专业的GEO优化公司是哪家?2026权威评测与选型指南

在人工智能技术快速普及的当下,AI生成式搜索已成为用户获取信息、对比产品、认知品牌的核心渠道,彻底改变了传统互联网流量分发逻辑。GEO(生成式引擎优化)是适配AI大模型检索、引用、推荐机制的新型数字化优化技术,区别…

2026/8/8 15:01:49 阅读更多 →
JSON翻译神器:5分钟掌握免费多语言文件转换完整指南

JSON翻译神器:5分钟掌握免费多语言文件转换完整指南

JSON翻译神器:5分钟掌握免费多语言文件转换完整指南 【免费下载链接】json-translator jsontt 💡 - AI JSON Translator with GPT / Gemma / Mixtral / llama other FREE translation modules to translate your json/yaml files into other languages …

2026/8/8 15:01:49 阅读更多 →
国内GEO公司排名前十的有哪些?2026服务商深度盘点与选型参考

国内GEO公司排名前十的有哪些?2026服务商深度盘点与选型参考

随着人工智能技术快速迭代,大模型应用全面落地,互联网流量分发逻辑发生迭代。以大模型问答、智能生成为核心的AI搜索场景,逐步成为用户获取信息、决策消费的重要渠道,GEO生成式引擎优化也随之成为数字营销领域的重要研究方向。目前…

2026/8/8 15:01:49 阅读更多 →
雀魂麻将数据分析工具:用开源方案突破技术瓶颈的完整指南

雀魂麻将数据分析工具:用开源方案突破技术瓶颈的完整指南

雀魂麻将数据分析工具:用开源方案突破技术瓶颈的完整指南 【免费下载链接】amae-koromo 雀魂牌谱屋 (See also: https://github.com/SAPikachu/amae-koromo-scripts ) 项目地址: https://gitcode.com/gh_mirrors/am/amae-koromo 还在为雀魂麻将的段位停滞不前…

2026/8/8 15:01:49 阅读更多 →
阿里巴巴Java编码规范P3C:从新手到专家的完整指南

阿里巴巴Java编码规范P3C:从新手到专家的完整指南

阿里巴巴Java编码规范P3C:从新手到专家的完整指南 【免费下载链接】p3c Alibaba Java Coding Guidelines pmd implements and IDE plugin 项目地址: https://gitcode.com/gh_mirrors/p3/p3c 你是否曾为团队代码风格不统一而烦恼?是否在代码评审中…

2026/8/8 15:01:49 阅读更多 →
从Prompt到Harness:构建稳定可控的AI应用系统工程指南

从Prompt到Harness:构建稳定可控的AI应用系统工程指南

1. 项目概述:从“灵光一现”到“稳定产出”的鸿沟如果你最近尝试过和ChatGPT、Claude或者国内的文心一言、通义千问这类大模型对话,大概率经历过这样的场景:你精心构思了一个问题,满怀期待地发送出去,结果AI要么答非所…

2026/8/8 15:00:49 阅读更多 →

日新闻

AI多智能体时代来临,读懂MCP与A2A架构,抢占企业数字化新风口

AI多智能体时代来临,读懂MCP与A2A架构,抢占企业数字化新风口

当下AI应用飞速普及,无数企业下场搭建智能体系统,可落地阶段难题接踵而至:上下文无限堆积频繁爆栈、AI工具调用准确率低下、Token成本居高不下、企业数据权限混乱暗藏安全隐患……很多团队卡在架构搭建环节,空有前沿技术概念&…

2026/8/8 0:00:07 阅读更多 →
PHP二维码生成终极指南:用chillerlan/php-qrcode打造专业级二维码

PHP二维码生成终极指南:用chillerlan/php-qrcode打造专业级二维码

PHP二维码生成终极指南:用chillerlan/php-qrcode打造专业级二维码 【免费下载链接】php-qrcode A PHP QR Code generator and reader with a user-friendly API. 项目地址: https://gitcode.com/gh_mirrors/ph/php-qrcode 在当今数字时代,二维码已…

2026/8/8 0:00:08 阅读更多 →
UniApp微信小程序隐私保护组件开发:从原理到实战

UniApp微信小程序隐私保护组件开发:从原理到实战

1. 项目缘起:为什么我们需要一个隐私保护通用组件?最近在维护一个基于uniapp开发的微信小程序矩阵时,我遇到了一个非常棘手的问题。随着平台对用户隐私保护的要求越来越严格,几乎每一个新版本发布,或者在某些特定机型&…

2026/8/8 0:00:08 阅读更多 →

周新闻

最大流算法详解:从水管网络到Ford-Fulkerson与Dinic实战

最大流算法详解:从水管网络到Ford-Fulkerson与Dinic实战

1. 从水管网络到最大流:一个核心问题的诞生想象一下,你是一个城市供水系统的总工程师。你的城市有多个水源(水库),需要通过一个复杂的地下管道网络,将水输送到各个居民区。每条管道都有其最大通水能力&…

2026/8/6 22:02:27 阅读更多 →
基于Springboot的企业门户网站(源码+LW+调试文档+讲解)

基于Springboot的企业门户网站(源码+LW+调试文档+讲解)

温馨提示:本人主页置顶文章(点我)开头有 CSDN 平台官方提供的学长联系方式的名片! 温馨提示:本人主页置顶文章(点我)开头有 CSDN 平台官方提供的学长联系方式的名片! 温馨提示:本人主页置顶文章(点我)开头有 CSDN 平台…

2026/8/8 8:58:26 阅读更多 →
MATLAB xcorr函数详解:从互相关原理到四大实战应用

MATLAB xcorr函数详解:从互相关原理到四大实战应用

1. 从一次信号“找茬”说起:为什么我们需要互相关几年前,我在处理一组声学传感器数据时遇到了一个棘手的问题。我有两个麦克风记录了一段相同的音频信号,理论上它们接收到的声音波形应该非常相似,只是由于麦克风位置不同&#xff…

2026/8/7 23:24:08 阅读更多 →

月新闻

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南 【免费下载链接】BaiduNetdiskPlugin-macOS For macOS.百度网盘 破解SVIP、下载速度限制~ 项目地址: https://gitcode.com/gh_mirrors/ba/BaiduNetdiskPlugin-macOS 还在为百度网盘macOS版的龟速下…

2026/8/7 17:02:37 阅读更多 →
终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换 【免费下载链接】ncmdump 项目地址: https://gitcode.com/gh_mirrors/ncmd/ncmdump 还在为网易云音乐下载的NCM格式文件无法在其他播放器播放而烦恼吗?ncmdump解密工具帮你轻松解决这个困…

2026/8/7 23:54:54 阅读更多 →
HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

AgentCard 智能体卡片:为英语学习 App 打造桌面级学习助手适用平台:HarmonyOS 7.0 (API 26 Beta)一、引言 HarmonyOS 7.0(API 26 Beta)新增了 AgentCard 智能体卡片能力,这是继 HMAF(鸿蒙智能体框架&#x…

2026/8/7 17:02:36 阅读更多 →