首页
社区
课程
招聘
[原创]漏洞预警丨WordPress Core 未授权远程代码执行漏洞(CVE-2026-60137)
发表于: 3天前 603

[原创]漏洞预警丨WordPress Core 未授权远程代码执行漏洞(CVE-2026-60137)

3天前
603

一、漏洞概述


漏洞类型

SQL注入/未授权远程代码执行

漏洞等级

严重

漏洞编号

CVE-2026-60137

漏洞评分

9.8(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)

利用复杂度

影响版本

WordPress 6.9.0–6.9.4、7.0.0–7.0.1

利用方式

远程

POC/EXP

已公开


近期,互联网上披露了 WordPress Core 未授权远程代码执行漏洞(CVE-2026-60137,又称 wp2shell),攻击者无需任何身份认证即可通过 REST API 批处理接口注入 SQL 语句,进一步创建管理员账号并上传 webshell,最终完全控制目标服务器。为避免您的业务受影响,建议您及时开展安全风险自查。


WordPress 是使用 PHP 语言开发的开源内容管理系统(CMS),是目前全球使用最广泛的建站平台,广泛应用于个人博客、企业官网、电子商务及新闻媒体等各类网站。


据描述,该漏洞存在于 WordPress REST API 批处理端点(/wp-json/batch/v1)。serve_batch_request_v1() 在调度子请求时,用于匹配的 $matches 数组与用于校验的 $validation 数组因畸形路径(wp_parse_url() 解析失败)产生错位,导致子请求被分发到其他子请求对应的处理器上执行(路由混淆)。攻击者可借此绕过方法白名单与参数校验,将精心构造的 author_exclude 参数带入 WP_Query 的 author__not_in 查询变量并直接拼接进 SQL 语句,实现未授权 SQL 注入;进一步利用 UNION 伪造文章、oEmbed 缓存与自定义器(customizer)变更集等组合原语,可未授权创建管理员账号,进而通过插件上传写入 webshell,实现远程代码执行。


漏洞影响的产品和版本:

  • WordPress 6.9.0 – 6.9.4

  • WordPress 7.0.0 – 7.0.1

  • WordPress ≤ 6.8.5 不受影响

  • WordPress 7.0.2、6.9.5 已修复


二、漏洞复现



三、资产测绘


据daydaymap数据显示互联网存在52,511,611个资产,风险资产分布情况如下。


全球分布:



国内分布:


、解决方案


官方修复:

  • WordPress 官方已发布安全更新,请尽快升级至 WordPress 7.0.2;仍在 6.9 分支的站点请升级至 WordPress 6.9.5

  • 可在后台“仪表盘 → 更新”中执行升级,或开启自动更新。


临时缓解措施(无法立即升级时):

  • 在边缘/WAF 侧同时拦截 /wp-json/batch/v1 路径及 rest_route=/batch/v1 查询参数的请求,禁止未授权访问批处理端点。

  • 通过 rest_pre_dispatch 过滤器强制批处理端点要求身份认证。

  • 排查 wp_users 表中是否存在可疑新增管理员账号,检查 wp-content/plugins/ 目录是否存在陌生插件目录。

  • 审查 Web 访问日志中对 batch/v1 的 POST 请求,重点关注包含 author_exclude、UNION 等特征的请求。


五、参考链接


    WordPress 7.0.2 发布公告:
    Searchlight Cyber wp2shell 漏洞分析:
    sergiointel/wp2shell-poc(SQLi-to-admin 桥接):


    六、ddpoc链接


      510K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6%4N6%4N6Q4x3X3g2V1k6s2m8G2j5#2)9J5k6h3y4G2L8g2)9J5c8V1c8h3b7W2)9J5k6o6t1H3x3U0k6Q4x3X3b7I4x3e0b7&6y4#2)9J5k6h3S2@1L8h3I4Q4x3U0k6F1j5Y4y4H3i4K6y4n7

      原文链接


      [招生]科锐逆向工程师培训(2026年7月3日实地,远程教学同时开班, 第56期)!

      收藏
      免费 0
      打赏
      分享
      最新回复 (0)
      游客
      登录 | 注册 方可回帖
      返回