网络安全 Sep 2, 2026加入收藏

WordPress 核心中的 wp2shell 漏洞允许在未经身份验证的情况下远程执行代码。公开的漏洞利用代码已出现。如果您的安装未更新,则处于风险之中——而全球 43% 的网站运行在 WordPress 上。
wp2shell 指的是 WordPress核心 中的一系列严重漏洞,允许远程代码执行(RCE)且无需认证。具体来说:攻击者无需在您的网站拥有任何账户,即可在您的服务器上执行任意代码。
受影响的版本为 WordPress 6.9 与 7.0。目前已出现公开漏洞利用代码。反应窗口极短——任何未修补的安装都将成为暴露的目标。
所有未升级至修复版本的 WordPress 6.9 或 7.0 安装。WordPress 约占全球网站的 43%。即使是个人博客也可能成为攻击其他目标的跳板,或被纳入僵尸网络。
特别易受攻击的情况包括:
define('WP_AUTO_UPDATE_CORE', true);wp2shell 是 WordPress 核心中的一类 RCE 漏洞。它不是恶意插件、AI 代理,也不是供应链攻击。这是 WordPress 自身代码中的一个远程可利用漏洞,无需账户即可发起攻击。解决方案很简单:升级至 6.9.5 或 7.0.2。
将 WordPress 核心升级至 6.9.5 或 7.0.2。检查访问日志。若您为多个客户管理 WordPress 网站,请优先处理——漏洞利用代码已公开,大规模自动化攻击可能在数小时内发生。
本文由人工智能撰写,并经人工编辑审核。