新聞

7月17日WordPress開發團隊發布安全更新7.0.2、6.9.5、6.8.6版,以及測試版本7.1 beta2,一共修補兩個漏洞CVE-2026-63030與CVE-2026-60137, 並呼籲網站管理員要立即套用因應。其中被評為重大等級的CVE-2026-63030特別值得留意,此問題存在於REST API,結合了Batch-route混淆,以及SQL注入的弱點,攻擊者能用於遠端程式碼執行(RCE)。

CVE-2026-63030影響6.9.0以上版本WordPress,CVSS風險評分達到9.8分通報此事的資安公司Searchlight Cyber指出,該弱點存在於WordPress的核心,為預先身分驗證的RCE漏洞,攻擊者利用不需搭配其他條件,只需透過WordPress的匿名使用者進行利用,由於全球有超過5億的網站採用WordPress架設,加上該問題相當嚴重,影響將可能極為廣泛,為了讓防守方有時間修補,Searchlight Cyber表明暫時不會公布細節,並建立網站(https://wp2shell.com/)讓管理員確認自己的網站是否受到影響,該公司將此漏洞命名為wp2shell。

若是管理員暫時無法更新網站,Searchlight Cyber也提出替代緩解措施,藉由封鎖匿名用戶存取批次API來達到目的,不過該公司提醒,這些方法有可能會影響網站的正常運作。對此,其他資安公司也提出看法與因應對策:Rapid7認為,由於AI加速漏洞公布的速度,加上WordPress的原始碼公開,wp2shell的概念驗證程式碼(PoC)很快就會出現;Cloudflare宣布,他們的網頁應用程式防火牆(WAF)已加入相關規則,為免費和付費用戶提供保護。