資安研究人員近日發現,攻擊者正大規模串聯利用WordPress核心系統中的兩個重大漏洞
CVE-2026-60137與
CVE-2026-63030,在漏洞揭露後短短三天內即發動大規模攻擊,可在未經身分驗證情況下取得網站完整控制權。此攻擊鏈被研究人員稱為「WP2Shell」,受影響版本涵蓋WordPress 6.9.0至6.9.4以及7.0.0至7.0.1,影響範圍恐達數千萬甚至上億個採用預設安裝設定的網站。
漏洞細節與串鏈原理
CVE-2026-60137為WordPress核心中的SQL注入(SQL injection)漏洞,單獨而言僅能由已通過身分驗證的使用者利用。CVE-2026-63030則是WordPress批次REST API(Batch REST API)中的邏輯缺陷,問題出在批次端點驗證請求與實際執行請求之間的邏輯不一致,攻擊者可藉此讓惡意請求繞過原本需要有效登入的檢查機制。兩漏洞串鏈後,未持有登入憑證的攻擊者即可在預設安裝的WordPress網站上取得完整遠端程式碼執行(RCE)能力。
Searchlight Cyber研究人員Adam Kues表示,這兩個漏洞是該公司運用GPT-5.6 Sol Ultra模型協助發現,並在約十小時內完成整條攻擊鏈開發。他強調:「若沒有AI協助,沒有任何資安研究人員能在十小時內找出並完成這條攻擊鏈。」
揭露後迅速遭大規模利用
WordPress已於7月17日發布安全更新修補上述兩項漏洞,並因嚴重程度高,已針對受影響版本透過自動更新系統強制推送修補程式。威脅情資廠商VulnCheck指出,截至7月19日已驗證超過二十多個鎖定WP2Shell的獨立概念性驗證(PoC)攻擊程式,距漏洞首次揭露僅約兩天,並提醒使用者應儘速更新。
watchTowr首席資安研究員Jake Knott表示,該公司透過Attacker Eye蜜罐(honeypot)網路監控WP2Shell攻擊活動,發現攻擊者已展開大規模攻擊,初期以公開攻擊程式竊取雜湊密碼,隨後演變為遠端程式碼執行。watchTowr蜜罐網路已記錄到數萬次攻擊嘗試,並發現超過一百個由不同威脅行為者建立的後門管理員帳號,攻擊呈現無差別、機會主義式特徵,波及各規模與產業組織。攻擊者建立後門帳號後會部署偽造外掛程式以取得RCE能力、竊取憑證或下載其他攻擊工具,研究團隊並曾觀察到有威脅行為者反覆嘗試下載名為Overlord RAT的Golang遠端存取木馬程式。
Mondoo資安長Patrick Munch指出,SQL注入與RCE漏洞的組合,正是WP2Shell特別具吸引力之處:「SQL注入能讓你進入資料庫,RCE則能讓你拿下整台伺服器。」此攻擊鏈讓攻擊者得以跳過防禦方通常能攔截的每個環節,不需竊取密碼、不需釣魚使用者、也不需有漏洞的外掛程式,只要送出一個匿名請求即可,這意味著入侵已可透過腳本自動化執行,對整個網路進行地毯式掃描。
建議因應措施
- 立即將WordPress核心更新至已修補版本(6.9.4以後或7.0.1以後之最新釋出版本)
- 即使已完成修補,仍應排查是否已遭入侵,包含檢查是否有新增或不明的管理員帳號
- 檢查是否存在可疑或未經授權安裝的外掛程式與異常檔案
- 持續關注WordPress官方與資安廠商後續發布之威脅情資更新
本文轉載自 DarkReading。