上周,WordPress圈出了一件大事:官方紧急发布了 7.0.2 安全版本,修复了一个代号为 wp2shell 的极危漏洞链。这个漏洞由 CVE-2026-63030 与 CVE-2026-60137 两个漏洞组合而成,最可怕的地方在于,黑客不需要任何账号密码,只需要发送一个请求,就有可能直接控制你的服务器。
作为写过 WordPress 建站文章的博主,我第一时间去了解了这个漏洞的细节。看完之后,我决定专门写一篇文章提醒大家——不是因为它在技术上有多少门道,而是因为它和每一个还在用 WordPress 建站的人息息相关。
“wp2shell”这个名字本身就是一个警告:它可以从 WordPress 直接跳到服务器 Shell(命令行控制权)。
以往的黑客攻击 WordPress,大多数套路是:暴力破解后台密码 → 拿到管理员账号 → 在后台找个插件上传漏洞 → 最后才有可能拿到服务器权限。这条链路长、每一步都可能被安全插件拦截。
wp2shell 的组合拳,打破了这个链路:
两个漏洞加在一起,就是一条从”外网”到”服务器 root”的直达通道。 整个过程不需要管理员账号,不需要插件漏洞,不需要社工骗密码。
WPJAM 博客的 Denis 在他的分析文章里,直接用”WordPress 近几年最严重的漏洞”来描述这次事件。这不是标题党——WordPress 官方在漏洞披露后的几小时内就发布了紧急补丁,这个响应速度本身就说明了问题的紧迫性。
作为参考,WordPress 6.x 时代几个被广泛报道的漏洞,大多数都需要”管理员配合点击某个链接”或”安装了某个特定版本的有漏洞插件”才能触发。而 wp2shell 可以在完全默认安装的 WordPress 上直接生效。
不多说,就三件:
第一,立刻升级到 WordPress 7.0.2。 这是最直接有效的方式。WordPress 后台一般会自动提示更新,如果没有,请登录服务器手动更新。
第二,确认你的 WordPress 版本。 如果你现在还在用 6.x 或更老的版本,升级到 7.0.2 同样重要——漏洞影响范围不限于 7.0 系列。
第三,检查是否有异常管理员账号。 漏洞被利用后,黑客最常见的操作是新建一个管理员账户作为后门。登录后台 → 用户 → 所有用户,检查一下有没有不认识的账号,特别是注册时间在最近一周内的。
wp2shell 虽然严重,但它的曝光也再次提醒我们:WordPress 作为全球使用量最大的 CMS(市场份额超过43%),注定是黑客攻击的首选目标。
我有几个一直保持的习惯,供大家参考:
wp2shell 的完整技术分析,建议去看 WPJAM 博客(Denis 的 blog.wpjam.com)那篇《无需密码,一个请求就能拿下你的服务器》。看完之后你大概就能理解,为什么 WordPress 社区里那句老话——“不上补丁,迟早出事”——永远不过时。
你的 WordPress 网站,今天升级了吗?
正在加载评论...