
WordPress、HTTP/2、SonicWall 同日響警號:站主同公司 IT 應先補邊個?
三組漏洞攻擊條件差好遠,修補次序要跟實際風險排
iThome 報道一次過整理咗 WordPress、HTTP/2 server 同 SonicWall SMA 1000 三組漏洞,表面睇全部都好大鑊,處理優先次序其實差好遠。有受影響 SonicWall 設備直接對外嘅公司,要即刻當保安事故處理;WordPress 站主就要確認自動更新有冇成功;HTTP/2 管理員則先查清實作同產品版本,毋須見到協定名稱就全面關閉服務。
WordPress:先望一眼版本,唔好畀「5 億網站」嚇亂
WordPress 今次修補 CVE-2026-60137 同 CVE-2026-63030,後者可以將 REST API batch-route 混淆同 SQL injection 串埋,最終做到毋須登入嘅 remote code execution。完整攻擊鏈影響 WordPress 6.9 同 7.0 舊修訂版,修正版分別係 6.9.5 同 7.0.2;6.8 只受 SQL injection 嗰部分影響,要升至 6.8.6。7.1 測試版用戶就要上 beta 2,而 6.8 以前版本官方話冇受呢兩項漏洞影響。
WordPress.org 因為風險高,經已向受影響版本開啟強制背景更新,不過站主唔好當件事自動完結。登入後台或者用管理工具核對核心版本,再檢查更新失敗、檔案權限同 PHP error log。iThome 報道提到全球超過 5 億個網站採用 WordPress,呢個係整體使用量估算,唔代表 5 億個站全部行緊受影響版本。真正要數嘅係 6.8、6.9 同 7.0 各分支實際部署量,現有公開資料冇提供可靠總數。
如果網站暫時升級唔到,較穩陣做法係先限制公開存取,或者用 WAF 暫時攔截可疑 REST API batch-route 請求,再測清楚會唔會整壞 app、外掛同前台功能。呢類規則只係短期頂住,因為漏洞喺 WordPress 核心入面;備份資料庫同檔案、喺 staging 試升級,再盡快套用官方修正版,仍然係最乾淨嘅處理方法。

圖片:Volexity
HTTP/2:中招嘅係部分實作,協定本身冇全面失守
CERT/CC 嘅 VU#885548 講緊一種 stalled flow-control 攻擊。攻擊者毋須登入,可以將初始傳送窗口設成零,或者故意唔送 WINDOW_UPDATE,同時開好多 stream 索取大型回應。部分 server 明知資料送唔出去,仍然繼續生成內容兼留喺 RAM,最後可能食盡記憶體、worker 或連線數量,令服務停頓。相關 CVE 包括 CVE-2026-59762、CVE-2026-59173 同 CVE-2026-44909,但每個產品對應邊一項、點樣修補都唔同。
CERT/CC 暫時列 Apache Traffic Server、NetScaler、F5、Meta、Red Hat、SUSE 同 Yahoo 相關實作為受影響;Cloudflare、Fastly、Go、HAProxy、lighttpd 同 nghttp2 等就列為冇受影響。Apache Traffic Server 要升至 9.2.14 或 10.1.3。NetScaler 修補後仲要留意設定:冇用 HTTP Strict Profile 嘅環境,要手動將 Http2SmallWndTimeout 設成合適數值,官方建議 30 秒。未能升級時,可先限制每條連線可用嘅記憶體同 stream 數量,再縮短 stalled connection timeout;業務容許嘅話,亦可暫停對外 HTTP/2,等修補後再開返。
SonicWall:補 firmware 之後仲要查有冇一早失守
SonicWall 確認 SMA 1000 系列嘅 CVE-2026-15409 同 CVE-2026-15410 經已有人實際利用,影響 6210、7210、8200v 同 CMS 指定 12.4.3、12.5.0 builds。修正版係 12.4.3-03453 或更新版本,同埋 12.5.0-02835 或更新版本。Volexity 喺受害設備見到最早可追溯至 6 月 22 日嘅入侵痕跡,攻擊者取得 root 權限、植入惡意程式,仲嘗試擷取憑證同向內部網絡移動。
呢類邊界設備打咗補丁,都唔代表早前植入嘅後門會自動消失。公司要保留 log 同系統證據、跟 SonicWall 公布嘅 IoC 搜查,再視乎結果 re-image 實體設備或者重新部署虛擬機,重設用戶及管理員密碼同 TOTP token。未能即時更新嘅設備應先隔離,避免繼續直接暴露喺網上。至於攻擊同 Inc 勒索軟件團伙嘅關聯,iThome 報道引述咗第三方說法;SonicWall 公告同 Volexity 技術報告確認嘅係實際入侵同 UTA0533 活動,兩者暫時唔宜當成同一層級嘅已證實資料。
今日可以點排修補次序
公開部署 SMA 1000 嘅公司 IT 應先處理,因為攻擊經已發生,工作亦包括搜證同清理;WordPress 站主跟住確認核心版本同背景更新結果,尤其係網店、會員站同多人管理網站;管理自家 CDN、reverse proxy、ADC 或 HTTP/2 server 嘅 developer/DevOps,就按 CERT/CC 廠商表逐項核對。三組問題都唔適合只望 CVSS 排隊,排先後時,最緊要睇服務有冇直接對外、攻擊係咪已經發生,同埋修補後使唔使再搜證清場。
參考來源
- iThome — 【資安日報】7月20日,多款HTTP/2伺服器存在流量控制漏洞 — original report
- CERT/CC VU#885548 — HTTP/2 stalled flow-control 漏洞原理、CVE、廠商狀態同緩解建議。
- WordPress 7.0.2 Security Release — WordPress 官方列出受影響分支、修正版、CVE 同強制自動更新安排。
- SonicWall Security Advisory SNWLID-2026-0008 — 確認受影響 SMA 1000 型號、firmware、修正版同實際攻擊狀態。
- Volexity:SonicWall SMA 零日漏洞入侵分析 — 獨立事故調查,交代最早入侵時間、攻擊鏈、惡意程式同入侵後活動。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







