對於維護 WordPress 網站的工程師來說,最近出現的一個名為 wp2shell 的漏洞組合是非常嚴重的警訊。這個攻擊鏈由兩個 CVE 編號(CVE-2026-63030 與 CVE-2026-60137)組成,最可怕的地方在於:攻擊者不需要任何帳號密碼,只要你的 WordPress 版本在 2025 年 12 月之後且未更新,就有可能被直接接管。
這不是單一的漏洞,而是一個攻擊鏈。在資安領域中,攻擊鏈是指攻擊者將多個低風險或中風險的漏洞串聯起來,最終達成高風險的目標。在 wp2shell 的案例中,目標就是達成 RCE,也就是 Remote Code Execution(遠端程式碼執行),讓攻擊者能在你的伺服器上執行任意指令。
首先是進入點 CVE-2026-60137。這是一個發生在 REST API batch endpoint(批次處理端點)的路由混淆漏洞。簡單來說,REST API 是 WordPress 用來讓外部程式與網站溝通的介面,而這個漏洞讓攻擊者可以繞過身份驗證,直接呼叫內部的處理程序。
接著,攻擊者利用這個權限繞過,觸發了 WP_Query 中的一個 SQL 注入漏洞。SQL Injection(SQL 注入)是指攻擊者透過在輸入欄位中植入惡意的 SQL 指令,欺騙資料庫執行非預期的操作。在這裡,由於 author__not_in 參數缺乏適當的清理(Sanitization),攻擊者可以竄改資料庫查詢。
當這兩個漏洞結合時,攻擊者可以透過單次 HTTP 請求,在不需要登入的情況下對資料庫進行操作。如果伺服器沒有啟用 Persistent Object Cache(持久化物件快取,一種用來加速資料讀取的機制),攻擊者就能將此漏洞升級為 RCE,直接在伺服器上執行 PHP 程式碼。
一旦攻擊者成功進入系統,他們通常會採取以下後續行動。首先是上傳惡意插件,或者建立後門管理員帳號,確保即便漏洞被補丁,他們依然能回來。接著他們會進行 LFI(Local File Inclusion,本地檔案包含)攻擊,試圖偷走資料庫密碼或金鑰。
目前觀察到最危險的行為是上傳一種偽裝成安全插件 CMSmap 的 Web Shell。Web Shell 是一個簡單的網頁介面,讓攻擊者能像操作電腦一樣管理你的檔案、掃描內部網路、甚至安裝像 Overlord RAT 這樣的遠端控制木馬。
這起事件也揭示了一個新趨勢:AI 降低了攻擊門檻。研究人員發現,利用 AI 輔助分析,開發出可運行的 PoC(Proof of Concept,概念驗證程式碼)變得極其簡單。這意味著一旦漏洞細節公開,大規模的自動化掃描將會迅速鋪天蓋地而來。
面對這種威脅,單純地更新版本是不夠的。如果你在漏洞公開後才更新,你的網站可能早已經被植入了後門。工程師必須採取更徹底的清理措施,包括檢查是否有不明的管理者帳號、掃描是否有異常的插件檔案,以及審核伺服器上的可疑 PHP 檔案。
對於預防,開啟 WordPress 的自動背景更新以及部署 WAF(Web Application Firewall,網頁應用程式防火牆)能有效縮短暴露時間,但最核心的防禦依然在於及時的補丁管理與事後的入侵檢測。
來源:thehackernews.com
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。