📑 本文导航
管理员密码被改掉,什么情况?用户列表里发现大量的ws_*开头的管理员账号,uloads里有不少.php.jpg的文件… 说明网站被攻击了。
影响版本
| WordPress版本 | 影响情况 |
|---|---|
| 6.8.x | 受 CVE-2026-60137 影响,6.8.6 修复 |
| 6.9.x | 受两个漏洞影响,6.9.5 修复 |
| 7.0.x | 受两个漏洞影响,7.0.2 修复 |

- WordPress 7.0.0 官方核心本身没有「直接一键无授权修改管理员密码」的漏洞; 但是!7.0.0 ~ 7.0.1 存在高危「wp2shell」漏洞链(CVE-2026-63030 + CVE-2026-60137)
- 攻击效果:未登录匿名攻击者实现远程代码执行 RCE,拿到网站完整权限;
- 拿到权限之后,攻击者可以任意修改数据库管理员密码、上传后门、新增管理员账号。 ✅ 受影响:7.0.0 / 7.0.1 ✅ 修复版本:7.0.2(2026-07-17 官方紧急安全补丁)
简单理解:漏洞不能 “直接改密码”,但是能完全接管服务器 / 网站,想怎么改密码就怎么改。野外已经出现公开 POC,扫描攻击大量爆发。
- 区分两个概念(非常关键)
- ❌ 不存在:WP7.0 核心原生漏洞 → 访问某个地址直接篡改 admin 密码
- ✅ 真实存在:WP7.0.0 RCE 漏洞 → 拿下全站控制权,再修改管理员密码(你现在遇到的现象高度吻合)
一、wp2shell 漏洞简要原理
两条漏洞链式组合:
- CVE-2026-63030:REST API
/wp-json/batch/v1路由混淆 - CVE-2026-60137:WP_Query 存在 SQL 注入
匿名访问即可触发:
- 路径 A:SQL 注入读取
wp_users密码哈希,离线破解登录; - 路径 B:条件满足时写入 WebShell,拿到服务器权限,直接 UPDATE 数据库修改管理员密码。
二、为什么你的管理员密码被改掉(可能性排序)
① 最高概率:网站未升级 7.0.2,被 wp2shell 漏洞攻陷
攻击者利用漏洞获得网站权限 → 修改数据库 user_pass 字段 → 你登录提示密码错误。
这是近期全网大规模爆发的事件,时间线完全对上。
② 不是 WP 核心,是插件 / 主题漏洞(高频原因)
大量第三方插件存在:
- 未校验 nonce、未校验权限的密码修改接口;
- REST API 权限绕过; 攻击者无需 RCE,仅利用插件漏洞直接篡改管理员账号。
③ 服务器层面失陷
SSH 弱密码、其他站点被入侵横向渗透、面板漏洞,攻击者直接操作 MySQL 改密码。
④ 排除项
单纯浏览器 Edge 保存密码故障 ≠ 后台数据库密码被修改;你已经确认数据库密码失效,说明是服务端被改动,本地浏览器无关。
三、你现在必须立刻执行的修复流程(SSH 可登录,按顺序)
1. 紧急升级 WordPress 核心(重中之重)
当前版本 7.0.0 → 升级至 7.0.2 或更高
bash
# 进入网站根目录 cd /www/wwwroot/你的网站目录 wp core update --allow-root 升级完成验证版本:
bash
wp core version --allow-root 2. 重置管理员密码(之前给你的命令)
bash
wp user update 管理员用户名 --user_pass='高强度新密码' --allow-root 3. 清理风险:检查是否被新增后门管理员
bash
wp user list --role=administrator --allow-root 发现陌生管理员,直接删除:
bash
wp user delete ID号 --yes --allow-root 4. 强制销毁所有登录会话(防止攻击者仍然保持登录)
修改
wp-config.php 里面这一组密钥,全部重新生成plaintext
AUTH_KEY SECURE_AUTH_KEY LOGGED_IN_KEY NONCE_KEY AUTH_SALT SECURE_AUTH_SALT LOGGED_IN_SALT NONCE_SALT 修改后所有已登录账号全部强制下线。
5. 排查 Web 后门(SSH 执行)
查找 uploads 目录下 php 文件(正常不应该存在 php)
bash
find . -path "*uploads/*.php" 查找近期新增 PHP 文件
bash
find . -name "*.php" -mtime -3 6. 插件安全操作
- 全部插件更新到最新版;
- 删除长期不用、不知名、破解版插件;
- 临时禁用全部插件,逐个启用排查危险插件。
四、临时防护手段(升级前应急)
拦截漏洞利用入口:REST batch 接口 Nginx 规则添加:
nginx
location ~* ^/wp-json/batch/v1 { deny all; } 五、重要提醒
仅仅改管理员密码无法清除后门! 如果攻击者已经上传 WebShell,你改完密码,对方可以立刻再次改掉。 顺序不能颠倒:升级 WP 核心 → 查杀后门 → 修改密码 → 刷新安全密钥。