wp2shell:WordPress 核心中的严重漏洞允许未经身份验证的远程代码执行

网络安全 Jul 18, 2026加入收藏

wp2shell:WordPress 核心中的严重漏洞允许未经身份验证的远程代码执行
插图 : Momiji Shirogane

WordPress 核心中的排污缺陷允许未经身份验证的攻击者在服务器上执行任意代码。立即修补。

事实

The Hacker News 于 2026 年 7 月 17 日报道了一种名为 wp2shell 的漏洞,影响 WordPress 核心。据文章称,未经身份验证的攻击者无需用户账户或第三方易受攻击的插件,仅通过伪造的 HTTP 请求即可触发远程代码执行 (RCE - Remote Code Execution)。

  • 影响范围:WordPress 核心(非插件),因此绝大多数安装都可能受到影响。
  • 攻击向量:未经身份验证的 HTTP 请求 → RCE。
  • 来源:The Hacker News 文章,2026 年 7 月 17 日。

受影响对象

所有未修补且暴露在互联网上的 WordPress 实例。WordPress 占据全球超过 40% 的网站(W3Techs 多次测量的数据),因此攻击面极其广泛。共享主机和 WooCommerce 电商网站首当其冲——一个被入侵的商城网站可能导致银行卡信息泄露、客户账户被盗,甚至恶意重定向的连锁反应。

分析

未经身份验证的 RCE 漏洞出现在 WordPress 核心,这是该平台最糟糕的情况:无需社交工程、窃取账户或依赖奇特插件——仅需一个互联网扫描器即可大规模利用。社区曾经历过类似事件(2017 年 REST API 漏洞在几天内就篡改了超过百万个网站)。wp2shell 这一名称暗示了漏洞的最终目的:直接从网络进入服务器的 shell。

泄露后的典型模式:24-72 小时内大规模互联网扫描,部署 webshell 进行大规模利用,随后隐蔽持久化以进行加密货币挖矿、SEO 垃圾邮件或在暗网市场出售访问权限。

立即行动

  • 立即修补:一旦官方修复发布,立即更新至最新版 WordPress 核心(关注 wordpress.org/news)。
  • 检查自动更新:启用 WP_AUTO_UPDATE_CORE 以自动修补小版本更新。
  • 审计:运行 find /var/www -name "*.php" -mtime -3 以查找最近创建的 PHP 文件(潜在的 webshell 候选)。
  • 前置 WAF:Cloudflare、Wordfence 或同类产品,并保持规则更新。
  • 密钥轮换:API 密钥、管理员密码、wp-config.php 中的 salts(通过 wordpress.org/secret-key)。
攻击面

根据 W3Techs 数据,WordPress 驱动全球约 43% 的网站。核心中未经身份验证的 RCE 漏洞可能威胁数千万个安装。

待确认信息

在我们撰写本文时,The Hacker News 的文章仍是我们的主要信息源。CVE 编号、受影响版本的确切范围以及公开 PoC 的存在,需在官方公告发布后(wordpress.org、MITRE CVE、NVD)进行验证。一旦确认,我们将更新此说明。

Resources

本文由人工智能撰写,并经人工编辑审核。

我们的编辑部
这篇文章对您有帮助吗?

3 人赞了这篇文章

K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
分享:
LIVERadio Geek Kitsune
Tap to listen, the same sound for everyone
0··
// Schedule
// all stations
// share a track →
主题
浏览
信息