
WordPress wp2shell 已有實際攻擊:即查版本、外掛同管理員帳號
官方已推緊急修正版,更新後仍要排查入侵痕跡
iThome 報道,WordPress Core 嘅 CVE-2026-63030 同 CVE-2026-60137 公開後冇幾耐,網上已經出現概念驗證程式,保安公司亦錄得實際攻擊。兩個漏洞串埋嘅攻擊鏈叫 wp2shell,攻擊者毋須先登入 WordPress,就有機會執行程式碼、加入後門同攞走敏感資料。實際受害網站數目仲未有可靠統計,暫時唔適合形容成大規模入侵,不過網站只要公開上網又未更新,就已經有實際風險。
先對清楚版本,三條分支唔同處理
WordPress 6.9.0 至 6.9.4、7.0.0 至 7.0.1 同時受兩個漏洞影響,可以組成完整 wp2shell 攻擊鏈,分別要升去 6.9.5 同 7.0.2。至於 6.8.0 至 6.8.5,官方話只受 CVE-2026-60137 影響,要升去 6.8.6。仍然測試緊 WordPress 7.1 Beta 1 嘅環境亦要轉去 Beta 2。6.8 之前嘅正式版本唔受今次兩個漏洞影響,但舊版可能有其他已知保安問題,唔代表可以長期擺低唔理。
自動更新開咗,都要親自確認
WordPress 因應漏洞嚴重程度,已經向受影響網站推送強制自動更新。不過自動更新有機會受檔案權限、hosting 設定、版本控制或者停用背景更新影響,管理員最好登入「控制台 → 更新」確認實際版本。用 WP-CLI 嘅話,可以執行 wp core version 查版本,再按所屬分支更新。WAF 暫時封鎖相關 REST API 路徑可以減低風險,但最穩陣都係裝返 WordPress 官方修正版,唔好用防火牆規則代替更新。
更新只會閂門,唔會自動清走後門
呢次最麻煩嘅位係時間線:攻擊程式公開得快,Wiz 同 Coalition 都話見到有人落手攻擊。網站如果喺修補前已俾人入過,升級 WordPress Core 唔會刪走對方加落去嘅帳號、惡意外掛或者 PHP webshell。Wiz 錄得嘅活動包括上載帶後門嘅外掛、收集管理員帳號資料、嘗試讀取設定檔,同成功進入管理後台;佢哋同時見到大量掃描但冇後續行動,所以有掃描紀錄唔等於已經失守,仍然要配合其他痕跡判斷。
點查陌生外掛、帳號同檔案
先喺 WordPress「外掛」同「使用者」頁面逐項核對,特別留意最近出現、團隊冇人認得嘅管理員帳號,同來源不明或名稱扮到似保安工具嘅外掛。WP-CLI 可以用 wp plugin list、wp user list --role=administrator 同 wp core verify-checksums 做第一輪盤點。跟住再檢查 wp-content/plugins、mu-plugins 同 uploads 有冇近期新增或改過嘅 PHP 檔案,亦要翻查 server access log 入面指向 REST batch API、外掛上載同管理後台嘅異常請求。Wiz 指出,相關 batch 請求收到 HTTP 200 或 207 回應係較有用嘅線索,但單一紀錄仍然唔足以證實入侵。
懷疑中招,先保留證據再清理
一旦發現陌生管理員、可疑 PHP 檔案或者未經批准嘅外掛,應先限制網站對外存取,保留 access log、資料庫副本同主機磁碟快照,跟住搵 hosting 商或保安人員協助調查。唔好淨係刪走眼前嗰個檔案就重新開站;穩陣啲嘅做法,係用入侵前已確認乾淨嘅備份重建網站,換返官方 WordPress Core,同可信來源重新安裝外掛及主題,完成修補先恢復服務。之後重設 WordPress、hosting、SFTP/SSH、資料庫同相關 API 憑證,更新 WordPress salts,再強制所有帳號重新登入。
香港網站未有受害數字,但警報已經出咗
香港電腦保安事故協調中心喺 7 月 20 日把相關 WordPress 漏洞列為高度風險,亦確認概念驗證程式已公開,影響唔受地區限制。香港中小企網店、公司網站、會員系統同客戶活動頁好多都交俾外判公司或 hosting 商維護,網站負責人要問清楚每個正式站、測試站同遺忘咗嘅舊站實際行緊咩版本。下一步除咗等研究機構更新攻擊指標,管理員亦要持續留意新帳號、外掛同檔案改動,直至確認修補前嗰段時間冇可疑活動。
參考來源
- iThome — 重大漏洞wp2shell已被用於實際攻擊,駭客上傳惡意外掛、搜刮管理員帳號、存取後臺 — original report
- WordPress 7.0.2 Release — WordPress 官方公告,列明受影響分支、修正版同強制自動更新安排。
- GHSA-ff9f-jf42-662q — WordPress 官方 GitHub 保安公告,對應 CVE-2026-63030。
- GHSA-fpp7-x2x2-2mjf — WordPress 官方 GitHub 保安公告,對應 CVE-2026-60137。
- Exploitation in the Wild of wp2shell — 原始威脅情報,列出觀察到嘅入侵活動、版本範圍同偵測線索。
- WP2Shell Vulnerabilities Exploited in the Wild — Coalition 蜜罐錄得實際利用,亦提供修補同事故調查建議。
- WordPress 多個漏洞 — 香港電腦保安事故協調中心嘅高度風險公告,確認概念驗證程式已公開。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







