博主网站遭攻击,因2026年7月曝出的两个高危漏洞(CVE-2026-63030和CVE-2026-60137)组合成“wp2shell”,可未授权远程执行代码并接管站点。攻击者注册垃圾账号、安装后门插件、修改管理员密码。临时方案是拦截特定请求,根本需升级WordPress至6.9.5或7.0.2。博主借助ChatGPT Codex自动升级至7.0.2,并提醒从官方下载最新版本。
WordPress 6.9至7.0.1版本存在严重RCE漏洞,由三个漏洞组合利用:REST API批量请求路由混淆(CVE-2026-63030)绕过参数检查,WP_Query的author__not_in参数SQL注入(CVE-2026-60137)污染缓存,再通过oEmbed持久化及Customizer权限切换,最终以管理员身份创建账户并安装恶意插件实现远程代码执行。该漏洞利用巧妙,已获修复。
WordPress核心发现高危漏洞“wp2shell”,由WP_Query SQL注入(CVE-2026-60137)和REST批处理路由混淆(CVE-2026-63030)组合而成。攻击者无需登录,仅需一个匿名请求即可绕过认证,执行任意代码,创建管理员并植入WebShell。该漏洞影响默认安装,PoC已公开,全球超40%网站面临风险。建议立即升级至7.0.2,禁用批处理API,并检查入侵痕迹。
开源私有云软件Nextcloud官网遭黑客攻击,被重定向至钓鱼网站。IT团队最初称是基础设施问题,后下线修复。因官网使用WordPress,疑与wp2shell漏洞有关。公司未发布安全公告,称客户数据未泄露,但影响待观察。
WordPress曝出高危漏洞wp2shell,黑客在漏洞公布数小时后利用AI分析新旧代码差异,迅速发掘利用方法并发起攻击,窃取凭证、执行远程代码。受影响版本为6.9.0至6.9.4及7.0.0至7.0.1,建议立即升级至修复版本,并检查陌生管理员账号或恶意文件。
WordPress紧急发布7.0.2安全更新,修复高危漏洞链“wp2shell”,该漏洞由SQL注入和REST API路由混淆组成,允许匿名攻击者无需密码即可远程执行代码并控制网站。受影响版本为6.9至7.0.1,建议立即升级至7.0.2、6.9.5或6.8.6,并检查入侵痕迹。
WordPress近日修复两个高危漏洞(CVE-2026-63030/CVE-2026-60137),统称wp2shell,CVSS评分9.8。攻击者可绕过认证,通过SQL注入获取管理员密码并植入WebShell,实现远程代码执行。影响版本低于7.0.2、6.9.5或6.8.6,官方已发布更新,建议用户尽快升级或采取临时防护措施。
完成下面两步后,将自动完成登录并继续当前操作。