Skip to content

追查易受攻擊的 WordPress 系統:wp2shell 威脅

全面追緝:定位易受攻擊的 WordPress 系統

安全警報:WordPress 核心框架目前暴露於嚴重的安全缺陷中,官方追蹤編號為 CVE-2026-60137CVE-2026-63030。這些漏洞被統稱為 wp2shell,其 CVSS 評分高達 9.8(滿分 10 分),屬於「嚴重」等級,網路管理員必須立即採取因應行動。

了解目標:什麼是 WordPress?

WordPress 是一款在全球佔據主導地位的內容管理系統 (CMS)。它最初是專為部落格發布而設計,如今已演變成一個高度多功能的平台,幾乎能運行任何類型的網站。由於它極度依賴龐大的外掛與佈景主題生態系統,且在企業網路中被廣泛部署,這使其成為網路犯罪份子眼中極具利潤的攻擊目標。

威脅剖析:這會造成什麼影響?

wp2shell 漏洞之所以極度危險,是因為它們完全不需要攻擊者擁有任何有效的登入憑證。一旦利用成功,未經授權的遠端攻擊者就能發動毀滅性的 SQL 注入 (SQL injection) 攻擊。這條入侵路徑形同直接賦予攻擊者完整的遠端管理權限,並允許他們在受害的 WordPress 伺服器上直接執行任意程式碼 (RCE)。

修復策略:更新與解決方案

為了消除此威脅,組織必須立即為其系統安裝修補程式。請盡速將您的 WordPress 環境升級至以下任何一個安全的發行版本:

  • 版本 6.9.5(或更新版本)
  • 版本 7.0.2(或更新版本)
  • 版本 7.1 Beta 2(或更新版本)

使用 runZero 尋找暴露的系統

掌握攻擊表面的能見度是修復的第一步。透過使用 runZero,您可以毫不費力地找出網路上所有可能存在漏洞的 WordPress 資產。

只需前往您的服務清單 (Services Inventory),並執行以下搜尋查詢,即可隔離出受影響的系統:

product:"wordpress" AND _service.product:wordpress

關於 runZero
runZero 是一種網路發現和資產庫存解決方案,由 Metasploit 的創建者 HD Moore 於 2018 年創立。 HD 設想了一種現代主動發現解決方案,無需憑證即可找到和識別網路上的所有內容。 作為一名安全研究員和滲透測試人員,他經常採用良性的方式來獲取資訊洩漏並將它們拼湊起來以建立設備配置文件。 最終,這項工作促使他利用應用研究和為安全和滲透測試開發的發現技術來創建 runZero。

About Version 2

Version 2 Digital is one of the most dynamic IT companies in Asia. The company distributes a wide range of IT products across various areas including cyber security, cloud, data protection, end points, infrastructures, system monitoring, storage, networking, business productivity and communication products. Through an extensive network of channels, point of sales, resellers, and partnership companies, Version 2 offers quality products and services which are highly acclaimed in the market. Its customers cover a wide spectrum which include Global 1000 enterprises, regional listed companies, different vertical industries, public utilities, Government, a vast number of successful SMEs, and consumers in various Asian cities.

×

Hello!

Click one of our contacts below to chat on WhatsApp

×