【已支持检测】影响千万级资产!WordPress Core 未授权场景下可致RCE (CVE-2026-63030/CVE-2026-60137)

匿名者  4天前

漏洞预警文章封面.png▌漏洞描述

WordPress 是全球广泛使用的开源内容管理系统,常用于企业官网、新闻站点、营销页面、博客、业务门户和插件生态站点。由于大量 WordPress 站点直接暴露在公网,一旦核心组件出现未授权漏洞,影响面会快速扩大。

本次公开两个可组合利用的漏洞:

CVE-2026-63030:WordPress REST API batch-route confusion 漏洞,在特定条件下可与 SQL 注入问题组合利用并导致远程代码执行风险。该漏洞影响 WordPress 6.9.0 - 6.9.4、7.0.0 - 7.0.1,官方已在 6.9.5、7.0.2中修复。

CVE-2026-60137 :WP_Query相关参数 SQL 注入漏洞,影响 WordPress 6.8.0 - 6.8.5、6.9.0 - 6.9.4、7.0.0 - 7.0.1,官方已发布 6.8.6、6.9.5、7.0.2修复版本。

▌利用条件

利用条件攻击者能够通过网络访问目标 WordPress 站点(无需授权登录)

大致攻击链路:攻击者可通过 REST API batch 入口构造嵌套请求,使请求路径和鉴权边界产生混淆;随后触达存在 SQL 注入风险的查询参数,使数据库查询逻辑接收非预期输入。公开检测模板已经围绕该链路构造了时间盲注检测逻辑,用于判断目标是否存在可被触发的 SQL 注入行为。

▌威胁状态分析

WordPress 站点常作为企业公网入口,部署形态复杂,包括官网、活动页面、二级域名站点、海外站点、代理商维护站点、历史遗留站点和测试站点。此类资产经常存在版本不统一、插件较多、后台弱口令或维护责任不清的问题。

通过FOFA测绘可以看到,全球暴露在公网的WordPress站点达6000W+,按照该漏洞影响的版本号范围预估漏洞影响资产约为1800W左右。

image.png

重点关注环境下是否存在高危场景:

  • WordPress 站点直接暴露在公网;

  • 企业存在多个 WordPress 子站、活动站、海外站或历史站点;

  • 站点启用了 REST API 且未做访问控制;

  • 站点包含用户账号、表单数据、订单信息或后台管理凭据;

  • 站点由外包、代理商或业务部门自行维护,安全团队无法及时确认版本。

由于公开检测模板已发布并进入散播期,漏洞已从“官方修复公告阶段”进入“可检测、可验证阶段”。对于公网 WordPress 资产,建议按高优先级进行处置。

▌排查和修复建议

  • 立即确认 WordPress Core 版本,受影响版本应升级至 7.0.26.9.56.8.6

  • 优先排查公网 WordPress 站点、历史站点、测试站点和业务活动站点。

  • 不要只依赖自动更新结果,需在后台或文件侧确认实际版本。

  • 如果短时间无法升级,可在 WAF、反向代理或网关层临时限制 REST API batch 相关入口访问,但该措施只能作为临时缓解。

  • 排查近期异常后台登录、管理员账号新增、插件或主题文件变更、异常 WebShell、数据库异常查询和可疑外连。

  • 对暴露过的高价值站点,建议同步轮换后台管理员密码、数据库账号密码和相关 API 密钥。

  • 修复后使用扫描能力验证受影响资产是否已完成升级,避免遗漏子站和边缘站点。

▌产品支持情况

华顺信安全产线产品已支持 WordPress相关产品组件暴露面风险资产规则识别及 CVE-2026-63030/CVE-2026-60137漏洞检测(EXP),缩短从“知道有漏洞”到“找到资产并完成处置”的时间差。

image.pngimage.pngimage.png

▌参考

最新评论

昵称
邮箱
提交评论