全球使用率超過四成的內容管理系統 WordPress 近日爆出重大資安危機。安全研究團隊揭露了一項名為「wp2shell」的核心遠端程式碼執行(RCE)漏洞,攻擊者只要向預設安裝的 WordPress 網站發送未經身分驗證的匿名 HTTP 請求,即可直接在伺服器上執行任意程式碼。此漏洞並不依賴任何第三方外掛或特定配置,只要是處於受影響版本的預設安裝環境皆可能遭到入侵。為因應極高風險,WordPress 官方已罕見地啟動強制自動更新機制推播修補程式。然而多家資安公司發出警告指出,隨著概念驗證攻擊程式碼(PoC)於網路上公開,已有許多駭客團體將其投入實際攻擊活動,廣泛針對雲端環境執行漏洞掃描、植入惡意外掛與後門程式。

連鎖漏洞攻擊鏈:從路由混淆到全權掌握伺服器
wp2shell 的威力源於兩個單獨存在時較為溫和的漏洞所組成的連鎖攻擊鏈。攻擊起點為 CVE-2026-63030,這是一個位於 REST API 批次處理端點的路由混淆(Route Confusion)缺陷,由於內部陣列處理未同步,導致未授權的請求能繞過權限檢查並轉發至敏感處理程序;接著結合 CVE-2026-60137,即 WP_Query 類別中 author__not_in 參數的 SQL 注入漏洞。當攻擊者將請求透過批次端點發送時,未經過濾的輸入將直達資料庫查詢層。攻擊者更進一步利用 WordPress 的物件快取與 oEmbed 機制,將 SQL 注入轉化為寫入原語,藉由偽造文章物件與管理員身分,在未經登入的情況下憑空創建高權限的管理員帳號,最終上傳惡意模組並執行系統命令,達成完整的伺服器控制。
防禦建議與緊急應變機制
面對快速擴散的實際攻擊,網站管理者切勿僅假設背景自動更新已順利完成,而應立即確認所有面向網際網路的 WordPress 執行個體版本,務必確保已升級至 7.0.2、6.9.5 或 6.8.6 等修補版本。若企業暫時無法立即完成更新,應於網頁應用程式防火牆(WAF)層級同步阻擋下列兩種形式的批次請求端點以防範繞過:
/wp-json/batch/v1
/?rest_route=/batch/v1
資安專家同時提醒,單純套用套件更新或設定防火牆防護僅能關閉入侵管道,無法清除早已被植入的隱患。若懷疑網站可能已被嘗試攻擊,應仔細排查系統日誌、比對管理員帳號清單,並檢查近期異動的核心檔案與定時排程。一旦確認受害,應由乾淨備份進行復原並全面重置相關存取憑證,方能確保整體環境安全無虞。
《上一篇》Gemini 3.6 Flash:極致 Token 效率與 AI 代理架構的升級
《下一篇》將來銀行經典條紋前開蓋鋁框行李箱 (20吋ABS+PC前開/白色) 









留言區 / Comments
萌芽論壇