WordPress Core 远程代码执行漏洞
摘要
2026 年 7 月,长亭安全应急响应中心检测到互联网披露了 WordPress 中一条由两个漏洞串联构成的无认证远程代码执行利用链,命名为 wp2shell(CVE-2026-63030 + CVE-2026-60137)。攻击者仅需向 WordPress发送HTTP构造请求,无需任何账号或特殊配置即可在目标服务器上执行任意命令。目前 PoC 已公开,WordPress 官方已通过强制自动更新推送修复版本,建议仍在使用受影响版本的用户立即升级。
正文
Impact: 远程代码执行漏洞可能导致的危害包括但不限于: 1. 完全控制服务器:攻击者可以执行系统命令,获取服务器的完全控制权。 2. 数据泄露:攻击者可以访问、修改或删除服务器上的敏感数据。 3. 网站篡改:攻击者可以修改网站内容,进行钓鱼攻击或其他形式的欺诈。 4. 持久性后门:攻击者可以在服务器上安装后门,以便未来随时访问。 5. 服务中断:攻击者可以通过破坏服务器正常运行来导致服务中断。 Mitigation: 升级修复方案 WordPress 已通过内置强制自动更新机制向受影响版本推送了安全补丁。若站点未启用自动更新,使用 WP-CLI 手动升级: # 查看当前版本 wp core version # 升级到最新稳定版 wp core update # 验证升级结果 wp core version # 预期输出:6.9.5、7.0.2 或更高 也可通过 WordPress 后台:仪表盘 → 更新 → 立即更新。
标签
- severity:critical
- source:chaitin
- type:vuln
扩展字段
{
"cnnvd_id": "CNNVD-2026-74165738",
"cnvd_id": null,
"cve_id": "CVE-2026-60137",
"cvss3": {
"A": "N",
"AC": "H",
"AV": "N",
"C": "H",
"I": "N",
"MA": "N",
"MAC": "H",
"MAV": "N",
"MC": "H",
"MI": "N",
"MPR": "N",
"MS": "U",
"MUI": "N",
"PR": "N",
"S": "U",
"UI": "N"
},
"raw_updated_at": "2026-07-19T01:51:15.216256+08:00",
"references": "https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-fpp7-x2x2-2mjf\nhttps://wordpress.org/news/2026/07/wordpress-7-0-2-release/",
"severity": "critical",
"vuln_id": "153a8ea1-fb0e-4ec3-9997-419a33f00604"
}