我的WordPress被黑了:一次wp2shell漏洞入侵排查全过程
博客被黑
前几天突然TG频道收到一个推送消息,有俩个文章发布了。打开一看,应该是WP被黑了!
仔细排查了一下,不仅仅发布文章。还注册了一大堆垃圾管理员账号;安装了几个后门插件;还在临时目录创建木马PHP文件;
相关内容清理后,过了一天又注册了垃圾账号,并且还把我的管理员账号密码给改了!
部署方案
从21年开始博客长期更新ChatGPT相关文章,博客早就被百度K站。现在访问量基本上都是自然流量,搜索引擎基本没有。再加上AI带来的冲击,流量更少了。
访问量降低后,博客部署方式也做了相应调整:
1,已放弃购买数据库实例,直接开了一台轻量服务器部署的MySQL
2,另一台轻量服务器部署PHP,跑WP服务
3,整站套了腾讯云的EDGE边缘加速
目前来看运行还行!不过存在一些问题!比如:统计文章访问量不准;文章评论不显示;域名无法做分运营商解析等等;
原因排查
最开始以为NGINX被注入?最后确定了是WP爆出的2个漏洞!!!
2026 年 7月 WordPress 爆出的2个高危漏洞:CVE-2026-63030,CVE-2026-60137
安全社区通常称为 “wp2shell”。它不是单个漏洞直接拿管理员,而是两个 WordPress Core 漏洞组合形成未授权远程代码执行(Pre-Auth RCE),最终可以接管站点。
CVE-2026-63030 负责“打开大门”(绕过权限)
CVE-2026-60137 负责“读取数据库”(SQL 注入)
组合后:攻击者无需账号密码 → 获取管理员凭据 → 控制 WordPress → 执行任意代码
影响版本
| WordPress版本 | 是否受影响 |
|---|---|
| 6.8.x | CVE-2026-60137 影响 |
| 6.9.0 - 6.9.4 | 两个漏洞组合影响 |
| 7.0.0 - 7.0.1 | 两个漏洞组合影响 |
| 6.9.5 | 已修复 |
| 7.0.2 | 已修复 |
| 6.8.6 | 修复 SQL 注入问题 |
解决方案
临时解决:阻断 /wp-json/batch/v1 的请求(实测这样做并不能完全阻断入侵,尽快升级内核)
# 1. 拦截 URL 路径中的 batch 请求
location ^~ /wp-json/batch {
return 403;
}
# 2. 拦截带 rest_route 参数的 batch 请求
if ($arg_rest_route ~* "^/batch") {
return 403;
}
# 3. 禁止在 uploads 上传目录中执行 PHP 文件(防 Webshell)
location ~* ^/wp-content/uploads/.*\.php$ {
deny all;
}
必须将WP核心必须升级到:6.9.5 或 7.0.2!
注意:下载最新版本的WP核心版本,要从官方下载:https://wordpress.org/download/releases/;官方中文版站点并未更新;
这次博主借助ChatGPT Codex全称自动升级代码跨大版本从6.9 升级到 7.0.2!确实还是挺厉害的!
版权声明:
作者:我是小马甲~
链接:https://51.ruyo.net/19704.html
来源:如有乐享
文章版权归作者所有,未经允许请勿转载。




共有 0 条评论