我的WordPress被黑了:一次wp2shell漏洞入侵排查全过程

 

 

博客被黑

前几天突然TG频道收到一个推送消息,有俩个文章发布了。打开一看,应该是WP被黑了!

仔细排查了一下,不仅仅发布文章。还注册了一大堆垃圾管理员账号;安装了几个后门插件;还在临时目录创建木马PHP文件;

相关内容清理后,过了一天又注册了垃圾账号,并且还把我的管理员账号密码给改了!

 

部署方案

从21年开始博客长期更新ChatGPT相关文章,博客早就被百度K站。现在访问量基本上都是自然流量,搜索引擎基本没有。再加上AI带来的冲击,流量更少了。

访问量降低后,博客部署方式也做了相应调整:

1,已放弃购买数据库实例,直接开了一台轻量服务器部署的MySQL

2,另一台轻量服务器部署PHP,跑WP服务

3,整站套了腾讯云的EDGE边缘加速

目前来看运行还行!不过存在一些问题!比如:统计文章访问量不准;文章评论不显示;域名无法做分运营商解析等等;

 

原因排查

最开始以为NGINX被注入?最后确定了是WP爆出的2个漏洞!!!

2026 年 7月 WordPress 爆出的2个高危漏洞:CVE-2026-63030,CVE-2026-60137

安全社区通常称为 “wp2shell”。它不是单个漏洞直接拿管理员,而是两个 WordPress Core 漏洞组合形成未授权远程代码执行(Pre-Auth RCE),最终可以接管站点。

CVE-2026-63030 负责“打开大门”(绕过权限)

CVE-2026-60137 负责“读取数据库”(SQL 注入)

组合后:攻击者无需账号密码 → 获取管理员凭据 → 控制 WordPress → 执行任意代码

 

影响版本

WordPress版本 是否受影响
6.8.x CVE-2026-60137 影响
6.9.0 - 6.9.4 两个漏洞组合影响
7.0.0 - 7.0.1 两个漏洞组合影响
6.9.5 已修复
7.0.2 已修复
6.8.6 修复 SQL 注入问题

 

解决方案

临时解决:阻断 /wp-json/batch/v1 的请求(实测这样做并不能完全阻断入侵,尽快升级内核)


# 1. 拦截 URL 路径中的 batch 请求
location ^~ /wp-json/batch {
    return 403;
}

# 2. 拦截带 rest_route 参数的 batch 请求
if ($arg_rest_route ~* "^/batch") {
    return 403;
}

# 3. 禁止在 uploads 上传目录中执行 PHP 文件(防 Webshell)
location ~* ^/wp-content/uploads/.*\.php$ {
    deny all;
}

 

 

必须将WP核心必须升级到:6.9.5 或 7.0.2!

 

注意:下载最新版本的WP核心版本,要从官方下载:https://wordpress.org/download/releases/;官方中文版站点并未更新;

这次博主借助ChatGPT Codex全称自动升级代码跨大版本从6.9 升级到 7.0.2!确实还是挺厉害的!

 

版权声明:
作者:我是小马甲~
链接:https://51.ruyo.net/19704.html
来源:如有乐享
文章版权归作者所有,未经允许请勿转载。

THE END
分享
二维码
我的WordPress被黑了:一次wp2shell漏洞入侵排查全过程
    博客被黑 前几天突然TG频道收到一个推送消息,有俩个文章发布了。打开一看,应该是WP被黑了! 仔细排查了一下,不仅仅发布文章。还注册了一大……
<<上一篇
下一篇>>