
WordPress 核心漏洞已有人攻擊:網站管理員即刻更新同查後門
由版本核對到管理員帳戶、惡意 plugin 同 webshell 檢查
iThome 報道,美國網絡安全暨基礎設施安全局 CISA 喺 7 月 21 日將 CVE-2026-63030 同 CVE-2026-60137 加入 KEV 已知遭利用漏洞清單。呢點代表 CISA 已掌握實際攻擊證據,唔再只係研究人員推演;不過暫時冇可靠數字證明有幾多網站失守,亦唔應該寫成全球 WordPress 網站已經大規模中招。
冇裝 plugin 都唔代表安全
今次風險高,關鍵係問題出喺 WordPress Core。CVE-2026-63030 涉及 REST API 批次路由處理混亂,CVE-2026-60137 就係 WP_Query 處理輸入時出現 SQL injection;兩者串埋之後,未登入網站嘅攻擊者都有機會執行程式碼。即使網站只裝官方核心、冇第三方 plugin,完整漏洞鏈照樣可能成立,平時靠「少裝 plugin」減低風險嘅做法今次幫唔到幾多。
WordPress 官方列出嘅範圍要分開睇:6.9.0 至 6.9.4、7.0.0 至 7.0.1 同時受兩個漏洞影響,可以組成完整攻擊鏈;6.8.0 至 6.8.5 只受 CVE-2026-60137 影響。7.1 Beta 1 同樣受影響,測試緊新版嘅網站要升上 Beta 2 或更新版本。6.8 之前版本唔受今次兩個漏洞影響,但版本太舊本身仲有其他安全債,唔好將「今次冇事」理解成可以繼續擺低唔理。
應該升去邊個版本
行緊 7.0 嘅網站要升上 7.0.2 或更新版本;暫時留喺 6.9 或 6.8 分支,就最少升到 6.9.5 或 6.8.6。不過舊分支修補只適合當短期處理,之後仍然應該安排升去官方支援嘅穩定版本。WordPress 因應嚴重程度開咗強制背景更新,但主機權限、停用自動更新或者更新失敗,都可能令網站停留喺舊版,所以管理員要入 Dashboard 嘅「更新」頁親自核對,唔好靠估。
更新前先留一份完整檔案同資料庫備份,確認可以還原,再裝安全更新。更新後亦要檢查前台、登入、付款、表格、排程工作同常用 plugin,避免網站表面顯示正常,實際上有功能因更新失靈。若果暫時真係更新唔到,官方警報引用嘅緩解方向係喺 WAF 限制匿名存取 WordPress Batch REST API;呢招可能影響正常功能,只可以頂住一陣,唔可以代替更新。
更新完仲要查有冇俾人入過
第一步係查管理員帳戶。 對照原有名單、建立時間、電郵地址同最近登入紀錄,搵出突然多咗、名稱似系統帳戶或者冇人認領嘅 administrator。發現可疑帳戶時,先保存紀錄同主機日誌,再停用帳戶及撤銷 session;同時重設所有管理員、主機控制台、SFTP、SSH、資料庫同相關雲端服務密碼,再換埋 WordPress salts,避免舊登入憑證繼續有效。
第二步係查 plugin 同網站檔案。 Wiz 喺 2026 年 7 月 20 日公開嘅觀察提到,有攻擊者上載惡意 plugin、進入管理後台,同嘗試取得設定檔資料。管理員要逐個核對 wp-content/plugins 同 wp-content/mu-plugins,留意近期突然出現、來源不明、名稱模仿正常工具或者後台清單睇唔到嘅目錄。核心檔案可用 WP-CLI checksum 或乾淨官方套件比對;主題同 plugin 就應該同可信來源重新下載嘅版本比較。
第三步要睇 wp-content/cache。 SANS Internet Storm Center 喺 2026 年 7 月 20 日記錄到一宗攻擊,webshell 以隨機檔名放入呢個目錄,平時開啟仲會扮成 404。應該特別檢查修補前後新增或修改嘅 PHP 檔、混淆程式碼、異常檔案擁有者同埋 Web server 有冇直接執行過相關檔案。部分 cache plugin 可能會建立正常 PHP 檔,所以唔好見到 .php 就即刻全刪;先保存副本、雜湊值、時間資料同 access log,再交俾熟悉事故處理嘅人判斷。
見到可疑痕跡點處理
一旦搵到陌生管理員、惡意 plugin、webshell 或異常後台活動,淨係刪走一個檔案唔穩陣。應該先隔離網站、保留日誌同受影響檔案,再由可信備份或全新套件重建;資料庫、上載目錄、排程工作、.htaccess、wp-config.php、Web server 設定同同一帳戶下其他網站亦要一併檢查。如果網站處理客戶資料、訂單或付款,亦要按實際取用情況評估資料外洩同通知責任。
CISA 為美國聯邦機構定下嘅修補限期,CVE-2026-63030 係 7 月 24 日,CVE-2026-60137 就係 8 月 4 日。香港網站唔受呢個行政限期約束,但中小企、網店、媒體同代客管理 WordPress 嘅公司冇理由等到限期先郁手:今日先確認版本,更新後即刻查帳戶、plugin 同 cache 目錄,先係最實際嘅處理次序。
參考來源
- iThome — 美國警告甫修補的WordPress資安漏洞遭到利用 — original report
- WordPress 7.0.2 Release — WordPress 官方安全公告,列明受影響分支、修補版本同強制背景更新安排
- CISA Known Exploited Vulnerabilities Catalog — 核實兩個 CVE 已加入 KEV、加入日期同指定修補限期
- NVD:CVE-2026-60137 — 核實 SQL injection 影響版本,以及 WPScan 同 CISA-ADP 風險評分差異
- Wiz:Exploitation in the Wild of wp2shell — 實際攻擊觀察,包括惡意 plugin、管理後台活動、webshell 同掃描情況
- SANS Internet Storm Center:wp2shell attack observation — 2026 年 7 月 20 日攻擊觀察,交代 wp-content/cache 內 webshell 痕跡
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







