2026年7月22日
WP2Shell: vulnerabilità di sicurezza WordPress

我们不想吓到你,但也不想拐弯抹角:2026年7月17日,人们发现了一个近年来影响WordPress的最严重的漏洞之一。

该漏洞名为WP2Shell,在安全更新发布后不久,多位研究人员便开始发现针对尚未更新的网站发起的实际攻击尝试。这一情况值得关注,但好消息是,目前已有解决方案,而且我们已立即对所管理的系统采取了应对措施。

首先:如果您的网站托管在我们这里,您可以放心

如果您的网站托管在Isola主机上,或者已签订我们的维护协议,我们已经为您应用了必要的更新和安全措施。

我们已核查了已安装的WordPress版本,更新了相关系统,并加强了对可疑请求的监控。我们将继续关注事态发展,如有新信息出现,将再次采取行动。

换句话说:你不必急着更新什么,也不必随意安装插件,更不必去论坛里寻找解决方案。这些事情我们正在处理。

什么是 WP2Shell

WP2Shell是指由WordPress 核心中两个漏洞(分别标识为 CVE-2026-60137 和 CVE-2026-63030)组成的漏洞链。

这一区别至关重要:我们讨论的并非通常由未及时更新的插件、已弃用的主题或过于简单的密码所引发的问题。这些漏洞直接存在于WordPress的核心软件中,即使在标准安装环境下——既没有易受攻击的插件,攻击者也无需事先登录——仍可能被利用。

如果将这两个漏洞结合利用,攻击者便可能获得管理员权限,并在服务器上执行代码。通俗来说,这意味着未及时更新的网站可能会被篡改,进而被用于安装后门、将访问者重定向至其他页面,或实施其他恶意活动。

涉及哪些版本

受WP2Shell完整攻击链影响最大的版本是:

  • WordPress 从 6.9.0 版到 6.9.4 版;
  • WordPress 7.0.0 和 7.0.1。

修复更新版本为 WordPress6.9.57.0.2

WordPress 6.8.0 至 6.8.5 版本也存在这两种漏洞中的一种——SQL 注入漏洞,但并未受到完整远程执行链的威胁。 针对该版本系列,官方已发布修复版本6.8.6。6.8 之前的版本不受这些特定漏洞的影响。

2026年7月17日,WordPress团队将这些问题分别归类为“严重”和“高危”,并建议立即更新。 鉴于情况的严重性,WordPress 还针对兼容站点启用了强制自动更新。这虽然大有帮助,但并不意味着所有站点都已成功更新:特殊的配置、权限设置错误或自动更新功能被禁用,都可能导致补丁无法安装。

这些袭击真的正在发生吗?

是的,但更准确的说法应该是,这是由不同主体实施的众多扫描和利用活动,而不一定是一次由单一主体协调发动的大规模攻击。

Wordfence 已在更新发布后的数小时内检测到首批利用这些漏洞的攻击尝试。 随后,Wiz 记录了多起成功的入侵事件,包括恶意插件的安装、对管理面板的访问以及 WebShell 的上传——这些工具使攻击者能够持续控制服务器。

7月21日,美国网络安全与基础设施安全局(CISA)也将这两个漏洞列入了已被积极利用的漏洞目录。这进一步证实,这不仅仅是一个理论上的风险。

攻击尝试如此迅速地展开并不令人意外。在补丁发布后,研究人员和网络犯罪分子可以对比旧代码与修复后的代码,从而推断出该漏洞的工作原理。正因如此,在安全领域,公开披露后的最初几个小时往往最为关键。

为什么这个问题如此普遍

WordPress 仍然被互联网上的绝大多数网站所采用。根据 W3Techs 截至 2026 年 7 月 22 日的最新统计数据,在被分析的网站中,约有 41% 采用了 WordPress,其在内容管理系统市场中的份额接近 60%。

当一个漏洞涉及如此广泛使用的平台的核心时,潜在的受影响范围就会变得非常广泛。与此同时,WordPress 的广泛普及也意味着,有一个由开发者、研究人员、主机服务商和安全公司组成的国际社区,随时准备通力合作并迅速作出反应。

在此情况下,相关漏洞在公开披露前已以负责任的方式向 WordPress 团队进行了报告。因此,当该问题被发现时,修复版本已可供使用。

那人工智能又跟这有什么关系呢?

这里的故事变得特别有趣。

发现WP2Shell的这位研究人员表示,他在分析代码和查找漏洞时,借助了OpenAI的一个先进模型。 因此,在此案例中,人工智能成为了一种防御工具:它帮助专家发现了该问题,并在漏洞公开之前以负责任的方式进行了通报。

这并不意味着人工智能不能被用于恶意活动。 OpenAI和Anthropic已发布多份报告,描述了有人试图利用其系统进行网络钓鱼、开发恶意软件、搜索漏洞以及其他恶意活动。两家公司均表示已查明并封禁了涉及滥用的账户。

不过,这个问题不能简单归结为“人工智能是危险的”。这些模型既没有发明网络攻击,也不会自动取代专业人员的技能。但它们可以加快某些操作的速度,实现重复性任务的自动化,并使某些工具更易于使用。

这一点不仅适用于进攻方,也适用于防守方。

人工智能有助于审查海量代码、识别异常、分析日志、发现漏洞,并更快地应对安全事件。真正的挑战不在于回避这项技术,而在于以负责任、专业的方式,并辅以适当的控制措施来运用它。

自主管理WordPress网站的人应该做什么

如果用户没有使用托管服务或未签订维护协议,应立即检查已安装的版本。

不能仅仅假设自动更新已经完成:必须在WordPress的仪表盘中进行确认。正确的版本号分别为6.8.6、6.9.5和7.0.2,具体取决于所使用的分支。

更新后,建议您还检查以下内容:

  • 存在未知的管理员用户;
  • 最近安装或修改过的插件;
  • 在没有明显原因的情况下创建或修改了PHP文件;
  • 针对 REST API 的异常访问和可疑请求;
  • 备份能否正常运行。

应用程序防火墙可以降低风险并阻止某些攻击尝试,但不能替代核心程序的更新。如果怀疑网站已经遭到入侵,仅更新WordPress是不够的:必须进行全面检查、更改登录凭据,并验证文件和数据库的完整性。

不要惊慌,但也不能临时抱佛脚

WP2Shell 是一个严重的问题。将其轻描淡写是不恰当的,将其描述为 WordPress 的末日或针对每个网站的不可避免的攻击同样是不恰当的。

补丁已经发布并可供使用。风险主要涉及仍运行在存在漏洞版本上的系统,或是那些在更新前可能已被攻击者入侵的系统。

正是在这样的情况下,才能看出仅仅拥有一个网站,与拥有一个长期受到关注、及时更新并持续监控的网站之间的区别。

如果您的网站托管在Isola服务器上,或已加入我们的维护服务,我们已采取必要的应对措施,并将继续密切关注事态发展。

你可以继续工作,无需担心。

有我们在。

随机图片
随机图片

新闻:荣获 "谷歌首席合作伙伴 2025 "称号!

我们跻身意大利业绩最佳代理公司前3%之列🚀