wp2shell:WordPress 核心远程代码执行漏洞的公开漏洞利用代码 - 立即修补

网络安全 Sep 2, 2026加入收藏

wp2shell:WordPress 核心远程代码执行漏洞的公开漏洞利用代码 - 立即修补
插图 : Momiji Shirogane

WordPress 核心中的 wp2shell 漏洞允许在未经身份验证的情况下远程执行代码。公开的漏洞利用代码已出现。如果您的安装未更新,则处于风险之中——而全球 43% 的网站运行在 WordPress 上。

受影响内容:WordPress核心中的无需认证RCE

wp2shell 指的是 WordPress核心 中的一系列严重漏洞,允许远程代码执行(RCE)且无需认证。具体来说:攻击者无需在您的网站拥有任何账户,即可在您的服务器上执行任意代码。

受影响的版本为 WordPress 6.9 与 7.0。目前已出现公开漏洞利用代码。反应窗口极短——任何未修补的安装都将成为暴露的目标。

影响范围

所有未升级至修复版本的 WordPress 6.9 或 7.0 安装。WordPress 约占全球网站的 43%。即使是个人博客也可能成为攻击其他目标的跳板,或被纳入僵尸网络。

特别易受攻击的情况包括:

  • 禁用自动更新的网站
  • 共享主机环境中,主机商延迟更新
  • 被遗弃或维护不足的安装

立即行动

  1. 升级至 WordPress 6.9.5 或 7.0.2(至少)——这些版本已修复 wp2shell(仪表板 → 更新)
  2. 检查访问日志,查找针对相关端点的可疑请求(详见 WordPress Security 公告)
  3. 启用核心自动更新——在 wp-config.php 中添加 define('WP_AUTO_UPDATE_CORE', true);
  4. 共享主机环境:联系主机商确认服务器端已完成更新

什么是(以及不是)wp2shell

wp2shell 是 WordPress 核心中的一类 RCE 漏洞。它不是恶意插件、AI 代理,也不是供应链攻击。这是 WordPress 自身代码中的一个远程可利用漏洞,无需账户即可发起攻击。解决方案很简单:升级至 6.9.5 或 7.0.2。

立即行动

将 WordPress 核心升级至 6.9.5 或 7.0.2。检查访问日志。若您为多个客户管理 WordPress 网站,请优先处理——漏洞利用代码已公开,大规模自动化攻击可能在数小时内发生。

Resources

本文由人工智能撰写,并经人工编辑审核。

我们的编辑部
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
这篇文章对您有帮助吗?

9 人赞了这篇文章

K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
分享:
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Tap to listen, the same sound for everyone
0··
// Schedule
// all stations
// share a track →
主题
浏览
信息