博客文章

2026-07-24

WordPress爆重大漏洞 wp2shell 自我檢查修補建議

近期 WordPress 核心爆出「wp2shell」的重大漏洞鏈,涉及 CVE‑2026‑63030 及 CVE‑2026‑60137,CVSS高達9.8分,可導致未經驗證的遠端程式碼執行

近期 WordPress 核心爆出「wp2shell」的重大漏洞鏈,涉及 CVE‑2026‑63030 及 CVE‑2026‑60137,CVSS高達9.8分,可導致未經驗證的遠端程式碼執行。該漏洞影響預設安裝環境,無需外掛、無需登入、亦無需特殊設定,攻擊者即可對網站執行任意程式碼。(即刻用wp2shell checker 檢查自己網站的WordPress版本是否受影響)

利用漏洞的攻擊由SQL Injection開始,成功後攻擊者可讀取資料庫內容、取得管理員憑證,甚至完全控制網站。公開 PoC 及實際攻擊活動已被確認,顯示漏洞正被積極利用。受影響版本包括 WordPress 6.9.0–6.9.4 及 7.0.0–7.0.1。

建議修復及緩解措施:

  • 立即升級至 6.9.5、7.0.2 或以上版本。
  • 檢查是否存在可疑管理員帳戶或異常 PHP 檔案(例如 web shell)
  • 重設所有管理員及資料庫密碼
  • 啟用 Web Application Firewall(WAF)及加強日誌監控
  • 如懷疑已被入侵,建議進行完整惡意程式掃描及事件回應處理

 wp2shell 被視為近年少見的 WordPress 核心級別高危 RCE 事件,對企業網站、品牌信譽及供應鏈安全均構成實質威脅。建議相關單位儘快完成風險評估與修補。 完整技術細節及分析,請參閱 SOCRadar 官方部落格文章