
WordPress wp2shell 核心漏洞要即時更新:受影響版本同檢查清單
6.9、7.0 分支有完整 RCE 風險,自動更新完都要核實
WordPress 網站管理員今次真係唔好等下一個維護時段。官方喺 7 月 17 日推出 7.0.2、6.9.5 同 6.8.6,修補 CVE-2026-63030 同 CVE-2026-60137。兩個問題串埋之後,攻擊者毋須登入都有機會喺網站遠端執行程式碼。漏洞位於 WordPress 核心,冇裝可疑 plugin、用緊預設安裝都唔代表安全。
先睇清楚自己中邊一段
WordPress 7.0.0 至 7.0.1 要升上 7.0.2;6.9.0 至 6.9.4 要升上 6.9.5。 呢兩個分支同時受 REST API 路由處理問題同 SQL injection 影響,官方 advisory 將組合後嘅遠端程式碼執行風險列為 Critical。測試緊 7.1 beta 嘅網站亦要升上 7.1 beta2,唔好當 beta 環境自然安全。
至於 6.8.0 至 6.8.5 要升上 6.8.6,情況有少少唔同:呢段版本有 CVE-2026-60137 SQL injection,但冇令完整 wp2shell RCE 鏈成立嘅另一個問題。Searchlight Cyber 網頁寫 6.8.5 或以下「不受影響」,講緊嘅係完整 RCE;WordPress 官方 GHSA 就清楚列明 6.8.0 至 6.8.5 仍受 SQL injection 影響,所以一樣要補。早過 6.8 嘅版本唔中今次兩個漏洞,但本身已經太舊,唔應該當成安全做法。

圖片:Searchlight Cyber
點解今次要當緊急事故處理
Searchlight Cyber 將呢條漏洞鏈叫做 wp2shell,研究團隊指預設 WordPress 安裝毋須額外 plugin,匿名訪客亦可觸發。WordPress 官方罕有地為受影響網站開啟強制自動更新,呢個動作本身已反映風險有幾高。iThome 報道亦提到 Cloudflare 已加入相關 WAF 規則,不過 WAF 只係多一層保護,唔可以代替核心更新。
漏洞公開後,其他研究員已放出概念驗證資料。BleepingComputer 喺 7 月 18 日引述 watchTowr,話開始見到在野利用跡象;呢項情報未足以證明已出現大規模攻擊。截至 7 月 20 日檢查,兩個 CVE 亦未列入 CISA Known Exploited Vulnerabilities 清單。管理員唔應該等更多受害數字先更新,公開 PoC 已經出現,而網上又有大量 WordPress 網站可以直接連到,風險隨時會急升。
唔好假設自動更新一定成功
登入後台去 控制台 > 更新,確認畫面顯示緊 7.0.2、6.9.5 或 6.8.6,而唔係淨係見到「已啟用自動更新」。亦可以喺控制台「概覽」,或者工具 > 網站健康 > 資訊入面查看版本;有 WP-CLI 權限嘅管理員就可以用 wp core version 再核對。順手檢查網站健康有冇提示背景更新失敗,亦要睇管理員電郵有冇更新錯誤通知。檔案權限、連唔到 WordPress.org、主機商自訂設定同停用背景更新,都可能令自動修補落空。
更新前後要做嘅實際檢查
更新前先保存一份新嘅資料庫同網站檔案備份,確認真係可以還原,同時保留上一份已知乾淨嘅備份,唔好用新檔覆蓋晒舊版本。遇上呢類緊急漏洞,唔好為咗等齊成個維護時段而拖幾日;託管網站可以先叫主機商做 snapshot,再即刻更新。暫時完全升唔到嘅網站,可由主機商或保安人員按 Searchlight Cyber 建議,喺 WAF 限制匿名存取相關 batch API,但呢招可能整壞合法 REST API 整合,只適合短期頂住。
完成更新之後,至少測試首頁、文章頁、後台登入、搜尋、聯絡表格,同網店嘅購物車及付款流程;再清除網站、CDN 同 object cache。跟住檢查有冇陌生管理員帳戶、突然多出嘅 plugin、主題或 PHP 檔案改動,亦要翻查更新前後嘅 web server、WAF 同登入紀錄。補丁只會封住漏洞,唔會自動清走更新前已經入侵嘅內容。 一旦見到可疑改動,就應先隔離網站、保留紀錄,再重設管理員密碼、API key 同 WordPress security salts,交由主機商或保安人員跟進。
參考來源
- iThome — WordPress核心存在遠端程式碼執行漏洞wp2shell — original report
- WordPress 7.0.2 Release — WordPress 官方安全更新公告、修補版本同強制自動更新安排
- GHSA-ff9f-jf42-662q — WordPress 官方 repository 嘅 RCE advisory,同受影響版本範圍
- GHSA-fpp7-x2x2-2mjf — SQL injection 官方 advisory,確認 6.8 分支亦要修補
- Searchlight Cyber:wp2shell Pre Authentication RCE in WordPress Core — 發現 wp2shell 嘅研究團隊資料,交代攻擊前提、版本同臨時緩解建議
- WordPress:Updating WordPress — 官方更新、備份、背景更新同更新後清除 cache 指引
- BleepingComputer:WordPress Core wp2shell RCE flaws get public exploits — 補充公開 PoC 同早期在野利用報告,未視為大規模攻擊證據
- CISA Known Exploited Vulnerabilities Catalog — 核對兩個 CVE 有冇列入已知在野利用漏洞清單
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







