WordPress核心SQL注入漏洞(CVE-2026-63030)已有活跃利用,可致未授权RCE

WordPress核心SQL注入漏洞CVE-2026-63030(wp2shell)已开始活跃利用,攻击者通过REST API的batch/v1端点注入webshell至cache目录,实现未授权远程代码执行。本文详细分析攻击链、IOC及防护建议,帮助管理员快速排查和修复。

🔓 Critical 漏洞利用

SANS ISC监测到WordPress核心SQL注入漏洞(代号wp2shell,CVE-2026-63030)正在被大规模利用。攻击者通过REST API的batch/v1端点执行UNION注入,将恶意PHP webshell写入/wp-content/cache/目录,进而远程执行任意命令并创建管理员账户。该漏洞无需身份验证即可触发,严重影响所有默认启用REST API的WordPress站点。

来源:SANS ISC | 2026-07-20 | 原文链接

🔍 关键发现

  • 漏洞位于WordPress核心,而非插件,利用点来自REST API的batch/v1端点,无需身份验证。
  • 攻击链包含两步:先用UNION SELECT探测SQL注入是否可行(返回'||OK||'标识),再写入webshell至/wp-content/cache/目录。
  • webshell使用了多层命令执行绕过(system, passthru, exec, shell_exec, popen等),并通过硬编码密钥'94uh9ubh6e1x'隐藏,请求404页面伪装。
  • 攻击者最终会新增管理员用户,清理时需检查cache目录及最近创建的用户。

⚔️ 攻击链分析

1. 攻击者向/wp-json/batch/v1发送POST请求,在author_exclude参数中嵌入UNION SELECT语句探测漏洞;2. 探测成功后,再次发送包含INTO OUTFILE的UNION注入,将webshell写入/wp-content/cache/94uh9ubh6e1x.php;3. 攻击者通过GET请求携带参数p、c或b(base64)访问webshell,执行任意系统命令;4. 最后利用webshell或直接SQL注入新增管理员用户,维持持久化访问。

🚩 失陷指标 (IOC)

  • User-Agent: cve-2026-63030/1.0
  • POST请求路径: /wp-json/batch/v1 (包含author_exclude参数中的SQL注入)
  • Webshell路径: /var/www/wp-content/cache/94uh9ubh6e1x.php
  • 请求体包含HEX编码的'||OK||'字符串

🛡️ 缓解建议

  • ✅ 立即更新WordPress至最新版本,官方已修复核心SQL注入漏洞。
  • ✅ 检查./wp-content/cache/目录下是否存在异常PHP文件(如94uh9ubh6e1x.php),并删除可疑webshell。
  • ✅ 审查wp_users表中近期创建的管理员账户,移除未授权的管理员。
  • ✅ 如怀疑已被入侵,应全站扫描,重置所有用户密码,并轮换API密钥和数据库凭据。
  • ✅ 考虑在WAF或CDN层面屏蔽对/wp-json/batch/v1的异常请求,尤其是包含author_exclude、UNION SELECT等特征的请求。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 该漏洞是否需要身份验证?

不需要,攻击者无需任何认证即可利用REST API端点,属于未授权SQL注入。默认安装的WordPress如果开启REST API即受影响。

❓ 如何判断我的站点是否已被入侵?

检查/wp-content/cache/目录下是否有奇怪的PHP文件(如94uh9ubh6e1x.php),并查看wp_users表是否有近期创建的管理员账户。

❓ 该漏洞是否影响所有WordPress版本?

根据公开信息,漏洞影响WordPress核心多个版本,建议升级至最新版。具体受影响版本列表待官方公告,但所有启用REST API的版本均有风险。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)