YYaaa News

WordPress 7.0.2 補 WP2Shell 未認證 RCE|漏洞已野外利用,數千萬站在網

一句話總結

WordPress 7 月 17 日推 7.0.2,修 WP2Shell 漏洞鏈——CVE-2026-60137 與 CVE-2026-63030。核心是 REST API batch 端點的未認證 SQL 注入,Patchstack 證實整條鏈可導致 RCE 與站點接管。7 月 20 日全球仍有數千萬個站點在網。

WordPress 7.0.2 補 WP2Shell 未認證 RCE|漏洞已野外利用,數千萬站在網

WordPress 7 月 17 日推送 7.0.2 安全更新,修復代號 WP2Shell 的漏洞鏈——CVE-2026-60137CVE-2026-63030。核心漏洞是 REST API batch 端點上的未認證 SQL 注入,透過路由 / 處理器混淆繞過輸入驗證。Patchstack 證實整條鏈可導致遠程代碼執行站點完整接管

受影響版本:WordPress 6.9.0–6.9.47.0.0–7.0.1WordPress.org 已強制啟用受影響站的自動更新——這是官方鮮少動用的強制手段。

Patchstack 觀察到 7 月 17 日晚 7 時(美東)前已有針對 CVE-2026-63030 的野外利用,公開 PoC 已流出。HexastrikeWatchTowr 均獨立警告攻擊者正在接管仍運行易受攻擊版本的 WordPress 站——按一項估計,截至 7 月 20 日,全球仍有數千萬個 WordPress 站未打補丁。

WordPress 佔全球網站 CMS 市場約 43%,這意味著全網有 5,000 萬 – 8,000 萬個站點在明面上暴露。REST API batch 端點是預設啟用、無需登入即可存取,攻擊面等同於「站點只要在線就可被打」——這是自 2019 年 REST API 未認證資訊洩露以來 WordPress 最嚴重的一次未認證 RCE 事件。

所有運行 6.9.x 或 7.0.0–7.0.1 的站點,立即升至 7.0.2,沒有替代方案。

via TechCrunch / Patchstack
WordPress 7.0.2 補 WP2Shell 未認證 RCE|漏洞已野外利用,數千萬站在網