新聞

近期WordPress開發團隊揭露的資安漏洞CVE-2026-63030(wp2shell)與CVE-2026-60137,傳出公開不久後就出現概念驗證攻擊程式碼(PoC),且被用於實際攻擊活動。

雲端資安公司Wiz指出,他們在WordPress公布漏洞不久,就看到有研究人員公開PoC,但大部分局限於對預設組態的WordPress進行SQL注入攻擊,並在搭配特定條件下能夠遠端執行任意程式碼(RCE),值得留意的是,後續出現的PoC已能在任何WordPress網站發動RCE攻擊。

Wiz已看到多個駭客組織利用wp2shell,攻擊雲端環境的WordPress執行個體,在成功利用漏洞後,執行多種後續活動,像是以上傳惡意外掛的方式植入後門,或是發送請求收集管理員的使用者名稱和電子郵件信箱。再者,有駭客執行本機檔案包含(LFI)攻擊,竊取資料庫憑證與身分驗證金鑰;Wiz還看到有人嘗試存取WordPress的管理介面,不過,也有駭客執行大規模漏洞掃描,卻沒有後續活動。

值得留意的是,Wiz提及wp2shell實際上是包含CVE-2026-63030與CVE-2026-60137的漏洞利用攻擊鏈,這代表Searchlight Cyber起初借助OpenAI GPT 5.6 Sol發現CVE-2026-63030的過程裡,很可能也找出了CVE-2026-60137。