网安资讯详情 - SecLens 情报雷达

网安资讯,一网打尽。汇集权威漏洞通告与行业要闻,结合分组浏览、智能过滤、RSS订阅 和 Webhook 推送,多通道拓展您的安全情报视野。

WordPress Core 远程代码执行漏洞

来源: chaitin_vuldb · 发布时间 2026-07-17 08:00 (UTC+08:00) · 抓取时间 2026-07-21 22:45 (UTC+08:00)

原文链接

摘要

2026 年 7 月,长亭安全应急响应中心检测到互联网披露了 WordPress 中一条由两个漏洞串联构成的无认证远程代码执行利用链,命名为 wp2shell(CVE-2026-63030 + CVE-2026-60137)。攻击者仅需向 WordPress发送HTTP构造请求,无需任何账号或特殊配置即可在目标服务器上执行任意命令。目前 PoC 已公开,WordPress 官方已通过强制自动更新推送修复版本,建议仍在使用受影响版本的用户立即升级。

正文

Impact: 远程代码执行漏洞可能导致的危害包括但不限于: 1. 完全控制服务器:攻击者可以执行系统命令,获取服务器的完全控制权。 2. 数据泄露:攻击者可以访问、修改或删除服务器上的敏感数据。 3. 网站篡改:攻击者可以修改网站内容,进行钓鱼攻击或其他形式的欺诈。 4. 持久性后门:攻击者可以在服务器上安装后门,以便未来随时访问。 5. 服务中断:攻击者可以通过破坏服务器正常运行来导致服务中断。 Mitigation: 升级修复方案 WordPress 已通过内置强制自动更新机制向受影响版本推送了安全补丁。若站点未启用自动更新,使用 WP-CLI 手动升级: # 查看当前版本 wp core version # 升级到最新稳定版 wp core update # 验证升级结果 wp core version # 预期输出:6.9.5、7.0.2 或更高 也可通过 WordPress 后台:仪表盘 → 更新 → 立即更新。

标签

扩展字段

{
  "cnnvd_id": "CNNVD-2026-74165738",
  "cnvd_id": null,
  "cve_id": "CVE-2026-60137",
  "cvss3": {
    "A": "N",
    "AC": "H",
    "AV": "N",
    "C": "H",
    "I": "N",
    "MA": "N",
    "MAC": "H",
    "MAV": "N",
    "MC": "H",
    "MI": "N",
    "MPR": "N",
    "MS": "U",
    "MUI": "N",
    "PR": "N",
    "S": "U",
    "UI": "N"
  },
  "raw_updated_at": "2026-07-19T01:51:15.216256+08:00",
  "references": "https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-fpp7-x2x2-2mjf\nhttps://wordpress.org/news/2026/07/wordpress-7-0-2-release/",
  "severity": "critical",
  "vuln_id": "153a8ea1-fb0e-4ec3-9997-419a33f00604"
}