25 美元 AI 十小時搵出 WordPress 接管鏈,網站管理員要即刻更新
3C 產品

25 美元 AI 十小時搵出 WordPress 接管鏈,網站管理員要即刻更新

圖片:via XDA Developers — https://www.xda-developers.com/ai-found-500k-wordpress-exploit-for-25/
TechLab 編輯部(譯)·

wp2shell 已有公開 PoC 同實際攻擊,舊版本唔好再拖

Searchlight Cyber 研究員 Adam Kues 將 WordPress 原始碼交畀 GPT-5.6 Sol Ultra,叫佢由未登入狀態搵到遙距執行程式碼嘅路。大約十個鐘後,AI 砌出一條可以接管預設安裝網站嘅完整攻擊鏈,研究員按訂閱用量推算成本約 25 美元。數字夠搶眼,不過對網站管理員嚟講,網站管理員最要留意嘅,係漏洞已有公開 PoC,攻擊流量亦已經出現。

兩個漏洞串埋先去到網站接管

wp2shell 涉及兩個 WordPress 核心漏洞。CVE-2026-60137WP_Query 參數處理出錯造成嘅 SQL injection,本身主要畀攻擊者讀取資料;CVE-2026-63030 就係 REST API batch route 混亂。攻擊者將兩者串埋,可以繞過原有參數檢查,再借 WordPress 內部快取、網站自訂設定同 hook 機制暫時取得管理員權限,最後建立新管理員同執行程式碼。

呢條鏈麻煩在於攻擊者毋須預先有帳戶,預設安裝亦可以中招。成功後,對方可以加管理員、裝惡意插件或者擺入 webshell,結果可以係網站俾人改內容、偷客戶資料、插入釣魚頁面甚至停機。公司網站、網店、媒體同個人網站都可能用 WordPress,出事後要處理嘅通常仲有資料外洩、搜尋排名同客戶信任,唔止換個密碼咁簡單。

受影響版本要分清楚

完整 wp2shell 遙距執行鏈影響 WordPress 6.9.0 至 6.9.4,同 7.0.0 至 7.0.1;修正版分別係 6.9.5 同 7.0.2。WordPress 7.1 beta 亦受影響,要升到 beta 2。至於 6.8.0 至 6.8.5,只中 CVE-2026-60137 呢個 SQL injection,修正版係 6.8.6,冇 6.9 起先出現嗰段完整接管鏈。官方確認 6.8 之前嘅版本唔受呢兩個漏洞影響,但舊版本本身仍有其他已知風險,唔應當成安全理由繼續留守。

WordPress.org 因應嚴重程度,已經為受影響版本開啟強制自動更新;支援背景更新嘅網站理論上會自動收到修補。不過網站可能停咗自動更新、受檔案權限限制,或者由寄存商鎖住版本,所以唔好淨係假設已經升咗。登入控制台確認核心版本,亦可以叫寄存商或維護公司提供實際版本同更新時間紀錄。

更新完都要睇網站有冇早一步失守

Patchstack 表示,7.0.2 推出約 90 分鐘後已見到第一批利用嘗試,其後幾日截獲超過 65,000 次針對未修補網站嘅攻擊請求,來源多過 1,500 個 IP;當中亦有少量完整管理員接管鏈。美國 CISA 其後將兩個 CVE 加入 Known Exploited Vulnerabilities 清單,所以呢件事已經過咗純理論研究階段,個網站睇落正常,亦唔代表冇中招。

更新會堵住新攻擊,但唔會自動清走早已植入嘅帳戶或者後門。升級後要檢查陌生管理員、近期新增或重新啟用嘅插件、uploadspluginsmu-plugins 目錄入面可疑 PHP 檔案,再翻查 7 月 17 日之後嘅存取紀錄有冇異常 batch API 請求。見到可疑跡象就先保留紀錄同完整備份,再隔離網站、重設管理員及寄存帳戶憑證,亦要更換 WordPress salts;只刪走表面檔案,好容易漏低持續存取入口。

25 美元對 50 萬美元,唔係一筆真實成交

原研究用嘅 500,000 美元,係 exploit broker 曾經刊登過嘅最高參考收購價,研究員冇表示自己收到呢筆錢,WordPress 官方亦冇將漏洞估值為 50 萬美元。至於 25 美元,同樣係按每月 200 美元訂閱、消耗約一半每周額度推算出嚟,唔等同精確 API 帳單。兩個數放埋一齊,可以說明漏洞研究成本下降,但唔適合解讀成用 25 美元穩賺 50 萬美元。

AI 嘅角色亦冇宣傳句咁全自動。Kues 改寫研究 prompt、準備乾淨嘅 WordPress 原始碼環境,指定四個 agent 長時間探索,再用預設安裝網站驗證 SQL injection 真係讀到管理員電郵。AI 搵到初步漏洞後,佢再追問可唔可以升級成 RCE,最後花多一日拆解攻擊鏈、驗證結果同整理報告。人手仍然負責揀目標、設定限制、質疑輸出、驗證影響同負責任披露。

漏洞研究嘅時間表已經縮到好短

開發者要留意,AI agent 而家已經可以長時間掃大型 codebase,再將幾段相隔好遠嘅舊功能串成攻擊路線。另一邊,Patchstack 見到修補推出後只過 90 分鐘就有利用請求,反映公開 patch 本身已足夠畀人快速逆向。安全更新再拖幾日先排維護窗口,風險已經高得多;對外網站最好有自動核心更新、可快速回復嘅備份、檔案完整性監察同清楚嘅事故處理安排。

wp2shell 呢次已經有修補版本,網站負責人而家最實際嘅工作係核對版本同檢查失守跡象。開發團隊亦要開始假設高質素漏洞掃描會愈來愈平、愈來愈快,code review、測試同修補速度都要跟住縮短。

AI 內容披露:本文由生成式 AI 協助初稿,資料同觀點經編輯核實及修訂。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook