绍兴铂金云BGP
内蒙电信云铂金
广州BGP云金牌
泉州电信云铂金
西安电信云铂金
深圳电信云金牌
十堰电信云高防
襄阳高防云金牌
北京BGP云金牌
德阳电信云铂金
宁波电信云铂金
厦门电信云铂金
香港CN2云一区BGP
香港三网直连云大宽带
香港精品CN2云AMD
香港精品CN2云二区有限流量
香港高防云AMD
香港原生轻量一区CN2
香港轻量云二区原生
香港原生正价区CN2
香港原生AMD云CN2
香港AMD正价云DDR4
香港高防云原生
香港优化云PCCW
香港CN2云AMD
美国原生云一区CN2
美国精品铂金云二区CN2
美国大宽带云四区1G宽带
美国AMD云五区大宽带
美国不限流九区精品
美国精品云十区三网精品
美国不限流云11区EPYC
美国高防云12区9929
台州BGP弹性游戏云5.9Ghz
枣庄BGP弹性游戏云I9
华东BGP-2区9950X云高防
宁波电信R9-9950X云独立ip
枣庄BGP R9-9950X-15.8Ghz
宿迁BGP R9-9950X云5.8Ghz
台州BGP R9-9950X5.8Ghz
绍兴BGP R9-9950X5.8Ghz
枣庄移动 i9-14900K云5.9Ghz
枣庄移动 14900K轻量云5.9Ghz
枣庄BGP福利云NAT
美国电商一区铂金
美国电商云二区大宽带
美国电商云三区大宽带
美国电商云四区铂金
美国电商云五区大宽带
UCLOUD全球住宅云
德国电商云一区AMD
德国电商云二区GTT
中国台湾住宅一区动态
韩国首尔云一区住宅/原生
日本东京云
加拿大蒙特利尔云大宽带
西班牙马德里云大宽带
法国巴黎大宽带云100M
阿联酋双lSP云
尼日利亚拉各斯云
菲律宾马尼拉云
印度尼西亚雅加达云
马来西亚住宅云大宽带
美国宿主机E5
香港宿主机大磁盘
日本宿主机AMD
襄阳电信数据中心高防
襄阳BGP数据中心金牌
德阳电信数据中心高防
成都电信数据中心G口
眉山联通数据中心G口
近期,WordPress内容管理系统被曝出两个高危漏洞,组合后形成代号为“wp2shell”的攻击链。由于相关漏洞细节及利用工具已在互联网公开,该漏洞组合正面临被广泛利用的严重风险。攻击者无需任何账号密码,即可远程控制网站,危害极大。
该攻击链由两个漏洞配合完成:
CVE-2026-63030(REST API 路由混淆):WordPress的批量API接口在处理请求时存在逻辑缺陷,攻击者可利用此漏洞绕过权限检查。
CVE-2026-60137(SQL注入):在绕过权限后,攻击者可通过精心构造的请求,将恶意SQL代码注入网站数据库查询。
通过组合利用,攻击者可以先通过SQL注入窃取管理员密码,登录后台后上传恶意插件,最终实现远程代码执行,即完全接管目标网站。
主要受影响版本:WordPress 6.8.0 至 6.8.5、6.9.0 至 6.9.4、7.0.0 至 7.0.1。
安全版本:请立即升级至 6.8.6、6.9.5、7.0.2 或更高版本。
将WordPress程序升级至上述安全版本,这是彻底修复漏洞最有效的方法。
重要提醒:执行升级前,务必备份您的网站全部文件与数据库。
部署防火墙规则:在网站防火墙(WAF)或反向代理中,拦截包含 /wp-json/batch/v1 或 /?rest_route=/batch/v1 的恶意请求。
限制接口访问:可通过安装插件或添加代码,为REST API的批量接口强制增加身份验证。
检查网站日志:重点排查日志中针对上述API地址的异常访问记录。
如果您的网站曾在受影响版本上运行,建议进行以下排查:
立即更换所有管理员密码。
检查并清理未知或可疑的管理员账号。
检查插件和主题目录,删除任何未知文件。
检查网站根目录是否存在可疑PHP文件。