WP2Shell 相關漏洞
CVE-2026-60137 是一個影響 WordPress Core 的 SQL Injection(SQL 注入)漏洞。漏洞存在於 WP_Query 的 author__not_in 參數處理邏輯中,輸入過濾不足可能導致 SQL 注入。
風險等級
NVD 顯示此漏洞被歸類為:
- CWE-89(SQL Injection)
- CISA-ADP CVSS v3.1:9.1 Critical
- 可導致資料外洩及進一步系統入侵 [nvd.nist.gov]
為什麼最近很熱門?
此漏洞本身是 SQL Injection,但研究人員發現:
- CVE-2026-60137
- CVE-2026-63030(REST API Batch Route Confusion)
可組成所謂的 wp2shell 攻擊鏈。
攻擊者可:
- 未授權存取 WordPress REST API
- 執行 SQL 注入
- 取得管理員密碼雜湊值
- 上傳惡意 Plugin
- 最終達成 Remote Code Execution (RCE)
即完全接管網站。
建議
在主題 functions.php 或自建 Plugin 加入:
remove_action(‘wp_head’, ‘wp_generator’);
2
add_filter(‘the_generator’, ‘__return_empty_string’);
function remove_wp_version_strings($src){
global $wp_version;
if (strpos($src, ‘ver=’.$wp_version)) {
$src = remove_query_arg(‘ver’, $src);
}
return $src;
}
add_filter(‘style_loader_src’, ‘remove_wp_version_strings’);
add_filter(‘script_loader_src’, ‘remove_wp_version_strings’);