WordPress wp2shell 核心漏洞要即時更新:受影響版本同檢查清單
Tech News

WordPress wp2shell 核心漏洞要即時更新:受影響版本同檢查清單

圖片:via iThome — https://www.ithome.com.tw/news/177424
TechLab 編輯部(譯)·

6.9、7.0 分支有完整 RCE 風險,自動更新完都要核實

WordPress 網站管理員今次真係唔好等下一個維護時段。官方喺 7 月 17 日推出 7.0.2、6.9.5 同 6.8.6,修補 CVE-2026-63030 同 CVE-2026-60137。兩個問題串埋之後,攻擊者毋須登入都有機會喺網站遠端執行程式碼。漏洞位於 WordPress 核心,冇裝可疑 plugin、用緊預設安裝都唔代表安全。

先睇清楚自己中邊一段

WordPress 7.0.0 至 7.0.1 要升上 7.0.2;6.9.0 至 6.9.4 要升上 6.9.5。 呢兩個分支同時受 REST API 路由處理問題同 SQL injection 影響,官方 advisory 將組合後嘅遠端程式碼執行風險列為 Critical。測試緊 7.1 beta 嘅網站亦要升上 7.1 beta2,唔好當 beta 環境自然安全。

至於 6.8.0 至 6.8.5 要升上 6.8.6,情況有少少唔同:呢段版本有 CVE-2026-60137 SQL injection,但冇令完整 wp2shell RCE 鏈成立嘅另一個問題。Searchlight Cyber 網頁寫 6.8.5 或以下「不受影響」,講緊嘅係完整 RCE;WordPress 官方 GHSA 就清楚列明 6.8.0 至 6.8.5 仍受 SQL injection 影響,所以一樣要補。早過 6.8 嘅版本唔中今次兩個漏洞,但本身已經太舊,唔應該當成安全做法。

Searchlight Cyber 為 WordPress wp2shell 核心漏洞製作嘅研究配圖

圖片:Searchlight Cyber

點解今次要當緊急事故處理

Searchlight Cyber 將呢條漏洞鏈叫做 wp2shell,研究團隊指預設 WordPress 安裝毋須額外 plugin,匿名訪客亦可觸發。WordPress 官方罕有地為受影響網站開啟強制自動更新,呢個動作本身已反映風險有幾高。iThome 報道亦提到 Cloudflare 已加入相關 WAF 規則,不過 WAF 只係多一層保護,唔可以代替核心更新。

漏洞公開後,其他研究員已放出概念驗證資料。BleepingComputer 喺 7 月 18 日引述 watchTowr,話開始見到在野利用跡象;呢項情報未足以證明已出現大規模攻擊。截至 7 月 20 日檢查,兩個 CVE 亦未列入 CISA Known Exploited Vulnerabilities 清單。管理員唔應該等更多受害數字先更新,公開 PoC 已經出現,而網上又有大量 WordPress 網站可以直接連到,風險隨時會急升。

唔好假設自動更新一定成功

登入後台去 控制台 > 更新,確認畫面顯示緊 7.0.2、6.9.5 或 6.8.6,而唔係淨係見到「已啟用自動更新」。亦可以喺控制台「概覽」,或者工具 > 網站健康 > 資訊入面查看版本;有 WP-CLI 權限嘅管理員就可以用 wp core version 再核對。順手檢查網站健康有冇提示背景更新失敗,亦要睇管理員電郵有冇更新錯誤通知。檔案權限、連唔到 WordPress.org、主機商自訂設定同停用背景更新,都可能令自動修補落空。

更新前後要做嘅實際檢查

更新前先保存一份新嘅資料庫同網站檔案備份,確認真係可以還原,同時保留上一份已知乾淨嘅備份,唔好用新檔覆蓋晒舊版本。遇上呢類緊急漏洞,唔好為咗等齊成個維護時段而拖幾日;託管網站可以先叫主機商做 snapshot,再即刻更新。暫時完全升唔到嘅網站,可由主機商或保安人員按 Searchlight Cyber 建議,喺 WAF 限制匿名存取相關 batch API,但呢招可能整壞合法 REST API 整合,只適合短期頂住。

完成更新之後,至少測試首頁、文章頁、後台登入、搜尋、聯絡表格,同網店嘅購物車及付款流程;再清除網站、CDN 同 object cache。跟住檢查有冇陌生管理員帳戶、突然多出嘅 plugin、主題或 PHP 檔案改動,亦要翻查更新前後嘅 web server、WAF 同登入紀錄。補丁只會封住漏洞,唔會自動清走更新前已經入侵嘅內容。 一旦見到可疑改動,就應先隔離網站、保留紀錄,再重設管理員密碼、API key 同 WordPress security salts,交由主機商或保安人員跟進。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook