Fortinet FortiGuard 实验室发布爆发级警报(Outbreak Alert):WordPress 核心存在被命名为 WP2Shell 的漏洞利用链,由 CVE-2026-63030(REST API 路由混淆)与 CVE-2026-60137(SQL 注入)两个漏洞组合而成,未认证攻击者可在受影响站点上最终执行任意代码,目前已在野外观察到利用尝试。运行 WordPress 6.8.0 至 7.0.1 的站点需立即升级。
事件概述
两个漏洞的影响范围经官方确认如下:CVE-2026-63030 影响 WordPress 6.9.0 至 6.9.4、7.0.0 至 7.0.1;CVE-2026-60137 影响 6.8.0 至 6.8.5、6.9.0 至 6.9.4、7.0.0 至 7.0.1。对应修复版本为 6.8.6、6.9.5 与 7.0.2。FortiGuard 已将此漏洞链列为爆发级威胁,意味着其利用活动已达到需要全网告警的规模。
技术细节
CVE-2026-63030 是 REST API 路由混淆漏洞:未认证远程攻击者可绕过既定的端点访问限制,调用本应受保护的 API 功能。该漏洞本身不直接执行代码,但为后续攻击打开了通道。CVE-2026-60137 是 SQL 注入漏洞:攻击者可注入任意 SQL 查询,窃取或篡改数据库内容。两者链式组合时,攻击者先借路由混淆抵达受限端点,再通过 SQL 注入在数据库乃至服务器层面实现任意代码执行,形成从无凭证访问到 WebShell 落地的完整路径。Suricata 已发布特征 2071233/2071234 覆盖该利用流量。
影响评估
WordPress 驱动全球超过四成网站,核心漏洞链的武器化意味着存量站点的规模化扫荡可以预期。攻击者拿下站点后可植入后门、注入恶意脚本、劫持 SEO 流量或进一步向服务器渗透。对站长而言,核心版本落后一个次要版本就可能成为攻击目标。
修复建议
- 立即将 WordPress 升级至 6.8.6、6.9.5 或 7.0.2 及以上版本。
- 升级后排查站点完整性:核对核心文件哈希、检查主题与插件目录中的可疑 PHP 文件与新增管理员账号。
- 临时缓解:通过 WAF 拦截针对 REST API 的异常批量请求,限制 wp/v2 路由的非常规调用。
- 检测规则:Suricata 特征 2071233/2071234,或 Web 日志中 REST API 路由异常组合与 SQL 注入特征参数。