我的WordPress被黑了:一次wp2shell漏洞入侵排查全过程

我的WordPress被黑了:一次wp2shell漏洞入侵排查全过程

💡 原文中文,约1500字,阅读约需4分钟。
📝

内容提要

博主网站遭攻击,因2026年7月曝出的两个高危漏洞(CVE-2026-63030和CVE-2026-60137)组合成“wp2shell”,可未授权远程执行代码并接管站点。攻击者注册垃圾账号、安装后门插件、修改管理员密码。临时方案是拦截特定请求,根本需升级WordPress至6.9.5或7.0.2。博主借助ChatGPT Codex自动升级至7.0.2,并提醒从官方下载最新版本。

🔎

延伸解读

漏洞组合的威胁路径

本次攻击并非单一漏洞,而是两个WordPress核心漏洞的组合利用。CVE-2026-63030负责权限绕过,CVE-2026-60137则通过SQL注入读取数据库,两者结合可实现未授权远程代码执行,最终完全控制站点。这种组合攻击方式比单一漏洞更隐蔽,危害更大,提醒站长需及时关注官方安全公告,并理解漏洞的关联性。

临时缓解措施的局限性

博主提供的临时方案(拦截特定请求、禁止上传目录执行PHP)只能延缓攻击,并不能彻底解决问题。实测表明,仅拦截请求无法完全阻断入侵,因为攻击者可能通过其他路径利用漏洞。因此,临时措施只能作为应急手段,根本解决之道仍是升级WordPress核心至6.9.5或7.0.2版本。

升级与下载的注意事项

升级WordPress时,务必从官方渠道下载最新版本,因为官方中文版站点可能未及时更新。博主借助ChatGPT Codex自动完成跨大版本升级,展示了AI工具在技术运维中的辅助作用,但站长仍需谨慎操作,确保升级过程安全可靠,避免因升级不当导致新问题。

Q&A

WordPress的wp2shell漏洞是什么?

wp2shell是2026年7月曝出的两个WordPress高危漏洞(CVE-2026-63030和CVE-2026-60137)的组合,可导致未授权远程代码执行(Pre-Auth RCE),攻击者无需账号密码即可获取管理员凭据并控制站点。

CVE-2026-63030和CVE-2026-60137分别起什么作用?

CVE-2026-63030负责绕过权限(打开大门),CVE-2026-60137负责SQL注入(读取数据库),两者组合可实现未授权远程代码执行。

wp2shell漏洞攻击者会做哪些事情?

攻击者会注册大量垃圾管理员账号、安装后门插件、在临时目录创建木马PHP文件,甚至修改管理员密码。

如何临时缓解wp2shell漏洞?

可以拦截 /wp-json/batch/v1 的请求,包括拦截URL路径中的batch请求和带rest_route参数的batch请求,并禁止在uploads目录执行PHP文件。但注意这不能完全阻断入侵,应尽快升级内核。

彻底修复wp2shell漏洞需要做什么?

必须将WordPress核心升级到6.9.5或7.0.2版本,且应从官方下载最新版本,因为官方中文版站点可能未更新。

博主是如何升级WordPress的?

博主借助ChatGPT Codex全自动升级代码,跨大版本从6.9升级到7.0.2。

🏷️

标签

➡️

继续阅读