WordPress 7.0.2 补 WP2Shell 未认证 RCE|漏洞已野外利用,数千万站在网
一句话总结
WordPress 7 月 17 日推 7.0.2,修 WP2Shell 漏洞链——CVE-2026-60137 与 CVE-2026-63030。核心是 REST API batch 端点的未认证 SQL 注入,Patchstack 证实整条链可导致 RCE 与站点接管。7 月 20 日全球仍有数千万个站点在网。
WordPress 7 月 17 日推送 7.0.2 安全更新,修复代号 WP2Shell 的漏洞链——CVE-2026-60137 与 CVE-2026-63030。核心漏洞是 REST API batch 端点上的未认证 SQL 注入,透过路由 / 处理器混淆绕过输入验证。Patchstack 证实整条链可导致远程代码执行与站点完整接管。
受影响版本:WordPress 6.9.0–6.9.4 及 7.0.0–7.0.1。WordPress.org 已强制启用受影响站的自动更新——这是官方鲜少动用的强制手段。
Patchstack 观察到 7 月 17 日晚 7 时(美东)前已有针对 CVE-2026-63030 的野外利用,公开 PoC 已流出。Hexastrike、WatchTowr 均独立警告攻击者正在接管仍运行易受攻击版本的 WordPress 站——按一项估计,截至 7 月 20 日,全球仍有数千万个 WordPress 站未打补丁。
WordPress 占全球网站 CMS 市场约 43%,这意味着全网有 5,000 万 – 8,000 万个站点在明面上暴露。REST API batch 端点是默认启用、无需登录即可访问,攻击面等同于「站点只要在线就可被打」——这是自 2019 年 REST API 未认证信息泄露以来 WordPress 最严重的一次未认证 RCE 事件。
所有运行 6.9.x 或 7.0.0–7.0.1 的站点,立即升至 7.0.2,没有替代方案。
via TechCrunch / Patchstack
受影响版本:WordPress 6.9.0–6.9.4 及 7.0.0–7.0.1。WordPress.org 已强制启用受影响站的自动更新——这是官方鲜少动用的强制手段。
Patchstack 观察到 7 月 17 日晚 7 时(美东)前已有针对 CVE-2026-63030 的野外利用,公开 PoC 已流出。Hexastrike、WatchTowr 均独立警告攻击者正在接管仍运行易受攻击版本的 WordPress 站——按一项估计,截至 7 月 20 日,全球仍有数千万个 WordPress 站未打补丁。
WordPress 占全球网站 CMS 市场约 43%,这意味着全网有 5,000 万 – 8,000 万个站点在明面上暴露。REST API batch 端点是默认启用、无需登录即可访问,攻击面等同于「站点只要在线就可被打」——这是自 2019 年 REST API 未认证信息泄露以来 WordPress 最严重的一次未认证 RCE 事件。
所有运行 6.9.x 或 7.0.0–7.0.1 的站点,立即升至 7.0.2,没有替代方案。
via TechCrunch / Patchstack
