【风险提示】天融信关于WordPress Core预认证远程代码执行漏洞链wp2shell(CVE-2026-63030)的风险提示

· 2026-07-20 15:23 · 3 阅读

天融信应急响应 2026-07-20 15:23 四川

近日,WordPress 官方修复了 WordPress Core 中存在的预认证远程代码执行漏洞链,该漏洞链被安全研究人员命名为“wp2shell”,由CVE-2026-63030和CVE-2026-60137两个独立漏洞组合形成,可被串联利用以实现针对WordPress站点的预认证远程代码执行。

1背景介绍

近日,WordPress 官方修复了 WordPress Core 中存在的预认证远程代码执行漏洞链,该漏洞链被安全研究人员命名为“wp2shell”,由CVE-2026-63030和CVE-2026-60137两个独立漏洞组合形成,可被串联利用以实现针对WordPress站点的预认证远程代码执行。攻击者无需任何账号权限、无需安装任何第三方插件,仅通过匿名HTTP请求即可对默认安装的WordPress站点发起攻击。鉴于WordPress全球部署量超过5亿个网站,该漏洞影响面极大,建议受影响用户尽快开展资产排查并采取升级修复或临时缓解措施。

2漏洞描述

WordPress是全球使用最广泛的开源内容管理系统(CMS),被大量个人博客、企业官网及电商平台采用。

wp2shell 预认证远程代码执行漏洞是由两个独立漏洞串联形成的完整攻击链:

1、REST API 批处理路由混淆(CVE-2026-63030):WordPress REST API的批处理路由引擎在单个请求包内运行多个内部子请求,由于解析过程中存在数组错位错误,未经身份验证的用户可使处理程序索引错位,从而使子请求完全绕过系统的校验过滤机制。该漏洞点位于WP_REST_Server::serve_batch_request_v1()函数中,是整个攻击链的入口点。

2、WP_Query SQL注入(CVE-2026-60137):该漏洞存在于WP_Query的'author__not_in'参数中,是一个高危SQL注入漏洞,攻击者借助前述路由混淆绕过校验后,可利用该注入点读取数据库内容,包括管理员密码哈希等敏感信息。

两个漏洞组合后,可使攻击者具备向服务器文件系统中植入任意PHP文件的能力(如利用后台的插件上传功能等),最终导致服务器完全沦陷。

3漏洞编号

CVE-2026-63030(REST API 路由混淆)
CVE-2026-60137(WP_Query SQL 注入)

4漏洞等级

严重

5受影响版本

完整RCE攻击链影响WordPress 6.9.0至6.9.4版本,以及WordPress 7.0.0至7.0.1版本。

SQL注入漏洞(CVE-2026-60137)单独影响WordPress 6.8.0至6.8.5版本,但由于REST API路由混淆漏洞是在WordPress 6.9版本中引入的,该版本无法被串联利用以实现远程代码执行。

WordPress 6.8之前的版本不受影响。

6修复建议

6.1 临时修复

如暂时无法立即升级,可采取以下临时措施降低风险:

通过 WAF 或 Web 服务器配置对 REST API 批处理接口(/wp-json/*/batch等相关路由)的异常请求进行监控与限制。

6.2 升级修复

建议受影响用户尽快将 WordPress 升级至官方已修复版本。

6.9.x 分支升级至 6.9.5
7.0.x 分支升级至 7.0.2
6.8 分支单独存在SQL注入问题,需升级至6.8.6

官方更新链接: 

https://wordpress.org/news/2026/07/wordpress-7-0-2-release/

7参考链接

1、https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-ff9f-jf42-662q

2、https://github.com/dinosn/wp2shell-lab

8声明

天融信阿尔法实验室拥有对此公告的修改和解释权,如欲转载,必须保证此公告的完整性。由于传播、利用此公告而造成的任何后果,均由使用者本人负责,天融信阿尔法实验室不为此承担任何责任。

天融信阿尔法实验室成立于2011年,一直以来,阿尔法实验室秉承“攻防一体”的理念,汇聚众多专业技术研究人员,从事攻防技术研究,在安全领域前瞻性技术研究方向上不断前行。作为天融信的安全产品和服务支撑团队,阿尔法实验室精湛的专业技术水平、丰富的排异经验,为天融信产品的研发和升级、承担国家重大安全项目和客户服务提供强有力的技术支撑。

天融信

阿尔法实验室

长按二维码关注我们

跳转微信打开