WordPress

WP2Shell 相關漏洞

CVE-2026-60137 是一個影響 WordPress CoreSQL Injection(SQL 注入)漏洞。漏洞存在於 WP_Queryauthor__not_in 參數處理邏輯中,輸入過濾不足可能導致 SQL 注入。

風險等級

NVD 顯示此漏洞被歸類為:

  • CWE-89(SQL Injection)
  • CISA-ADP CVSS v3.1:9.1 Critical
  • 可導致資料外洩及進一步系統入侵 [nvd.nist.gov]

為什麼最近很熱門?

此漏洞本身是 SQL Injection,但研究人員發現:

  • CVE-2026-60137
    • CVE-2026-63030(REST API Batch Route Confusion)

可組成所謂的 wp2shell 攻擊鏈。

攻擊者可:

  1. 未授權存取 WordPress REST API
  2. 執行 SQL 注入
  3. 取得管理員密碼雜湊值
  4. 上傳惡意 Plugin
  5. 最終達成 Remote Code Execution (RCE)

即完全接管網站。

建議
在主題 functions.php 或自建 Plugin 加入:
remove_action(‘wp_head’, ‘wp_generator’);

2

add_filter(‘the_generator’, ‘__return_empty_string’);


function remove_wp_version_strings($src){

global $wp_version;

if (strpos($src, ‘ver=’.$wp_version)) {

$src = remove_query_arg(‘ver’, $src);

}

return $src;

}

add_filter(‘style_loader_src’, ‘remove_wp_version_strings’);

add_filter(‘script_loader_src’, ‘remove_wp_version_strings’);

留下一個回覆