YYaaa News

WordPress 7.0.2 补 WP2Shell 未认证 RCE|漏洞已野外利用,数千万站在网

一句话总结

WordPress 7 月 17 日推 7.0.2,修 WP2Shell 漏洞链——CVE-2026-60137 与 CVE-2026-63030。核心是 REST API batch 端点的未认证 SQL 注入,Patchstack 证实整条链可导致 RCE 与站点接管。7 月 20 日全球仍有数千万个站点在网。

WordPress 7 月 17 日推送 7.0.2 安全更新,修复代号 WP2Shell 的漏洞链——CVE-2026-60137CVE-2026-63030。核心漏洞是 REST API batch 端点上的未认证 SQL 注入,透过路由 / 处理器混淆绕过输入验证。Patchstack 证实整条链可导致远程代码执行站点完整接管

受影响版本:WordPress 6.9.0–6.9.47.0.0–7.0.1WordPress.org 已强制启用受影响站的自动更新——这是官方鲜少动用的强制手段。

Patchstack 观察到 7 月 17 日晚 7 时(美东)前已有针对 CVE-2026-63030 的野外利用,公开 PoC 已流出。HexastrikeWatchTowr 均独立警告攻击者正在接管仍运行易受攻击版本的 WordPress 站——按一项估计,截至 7 月 20 日,全球仍有数千万个 WordPress 站未打补丁。

WordPress 占全球网站 CMS 市场约 43%,这意味着全网有 5,000 万 – 8,000 万个站点在明面上暴露。REST API batch 端点是默认启用、无需登录即可访问,攻击面等同于「站点只要在线就可被打」——这是自 2019 年 REST API 未认证信息泄露以来 WordPress 最严重的一次未认证 RCE 事件。

所有运行 6.9.x 或 7.0.0–7.0.1 的站点,立即升至 7.0.2,没有替代方案。

via TechCrunch / Patchstack
WordPress 7.0.2 補 WP2Shell 未認證 RCE|漏洞已野外利用,數千萬站在網