WordPress WP 7.0.0 ~ 7.0.1 高危「wp2shell」漏洞链(CVE-2026-63030 + CVE-2026-60137)

PHP wes 18 hours ago (2026-07-25) 14 views

管理员密码被改掉,什么情况?用户列表里发现大量的ws_*开头的管理员账号,uloads里有不少.php.jpg的文件… 说明网站被攻击了。

影响版本

WordPress版本

影响情况

6.8.x

受 CVE-2026-60137 影响,6.8.6 修复

6.9.x

受两个漏洞影响,6.9.5 修复

7.0.x

受两个漏洞影响,7.0.2 修复

  1. WordPress 7.0.0 官方核心本身没有「直接一键无授权修改管理员密码」的漏洞; 但是!7.0.0 ~ 7.0.1 存在高危「wp2shell」漏洞链(CVE-2026-63030 + CVE-2026-60137)
    • 攻击效果:未登录匿名攻击者实现远程代码执行 RCE,拿到网站完整权限;
    • 拿到权限之后,攻击者可以任意修改数据库管理员密码、上传后门、新增管理员账号。 ✅ 受影响:7.0.0 / 7.0.1 ✅ 修复版本:7.0.2(2026-07-17 官方紧急安全补丁)
简单理解:漏洞不能 “直接改密码”,但是能完全接管服务器 / 网站,想怎么改密码就怎么改。野外已经出现公开 POC,扫描攻击大量爆发。
  1. 区分两个概念(非常关键)
  • ❌ 不存在:WP7.0 核心原生漏洞 → 访问某个地址直接篡改 admin 密码
  • ✅ 真实存在:WP7.0.0 RCE 漏洞 → 拿下全站控制权,再修改管理员密码(你现在遇到的现象高度吻合)

一、wp2shell 漏洞简要原理

两条漏洞链式组合:
  1. CVE-2026-63030:REST API /wp-json/batch/v1 路由混淆
  2. CVE-2026-60137:WP_Query 存在 SQL 注入
匿名访问即可触发:
  • 路径 A:SQL 注入读取 wp_users 密码哈希,离线破解登录;
  • 路径 B:条件满足时写入 WebShell,拿到服务器权限,直接 UPDATE 数据库修改管理员密码。

二、为什么你的管理员密码被改掉(可能性排序)

① 最高概率:网站未升级 7.0.2,被 wp2shell 漏洞攻陷

攻击者利用漏洞获得网站权限 → 修改数据库 user_pass 字段 → 你登录提示密码错误。
这是近期全网大规模爆发的事件,时间线完全对上。

② 不是 WP 核心,是插件 / 主题漏洞(高频原因)

大量第三方插件存在:
  • 未校验 nonce、未校验权限的密码修改接口;
  • REST API 权限绕过; 攻击者无需 RCE,仅利用插件漏洞直接篡改管理员账号。

③ 服务器层面失陷

SSH 弱密码、其他站点被入侵横向渗透、面板漏洞,攻击者直接操作 MySQL 改密码。

④ 排除项

单纯浏览器 Edge 保存密码故障 ≠ 后台数据库密码被修改;你已经确认数据库密码失效,说明是服务端被改动,本地浏览器无关。

三、你现在必须立刻执行的修复流程(SSH 可登录,按顺序)

1. 紧急升级 WordPress 核心(重中之重)

当前版本 7.0.0 → 升级至 7.0.2 或更高
bash
# 进入网站根目录 cd /www/wwwroot/你的网站目录 wp core update --allow-root 
升级完成验证版本:
bash
wp core version --allow-root 

2. 重置管理员密码(之前给你的命令)

bash
wp user update 管理员用户名 --user_pass='高强度新密码' --allow-root 

3. 清理风险:检查是否被新增后门管理员

bash
wp user list --role=administrator --allow-root 
发现陌生管理员,直接删除:
bash
wp user delete ID号 --yes --allow-root 

4. 强制销毁所有登录会话(防止攻击者仍然保持登录)

修改 wp-config.php 里面这一组密钥,全部重新生成
plaintext
AUTH_KEY SECURE_AUTH_KEY LOGGED_IN_KEY NONCE_KEY AUTH_SALT SECURE_AUTH_SALT LOGGED_IN_SALT NONCE_SALT 
修改后所有已登录账号全部强制下线

5. 排查 Web 后门(SSH 执行)

查找 uploads 目录下 php 文件(正常不应该存在 php)
bash
find . -path "*uploads/*.php" 
查找近期新增 PHP 文件
bash
find . -name "*.php" -mtime -3 

6. 插件安全操作

  1. 全部插件更新到最新版;
  2. 删除长期不用、不知名、破解版插件;
  3. 临时禁用全部插件,逐个启用排查危险插件。

四、临时防护手段(升级前应急)

拦截漏洞利用入口:REST batch 接口 Nginx 规则添加:
nginx
location ~* ^/wp-json/batch/v1 { deny all; } 

五、重要提醒

仅仅改管理员密码无法清除后门! 如果攻击者已经上传 WebShell,你改完密码,对方可以立刻再次改掉。 顺序不能颠倒:升级 WP 核心 → 查杀后门 → 修改密码 → 刷新安全密钥。