【安全圈】WordPress致命漏洞:无需密码即可远程控制

admin 2026-07-19 05:03:47 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: WordPress核心漏洞wp2shell允许远程代码执行,影响6.9和7.0版本,全球数百万网站面临风险。官方已发布6.9.5和7.0.2补丁并启动强制更新。建议站长立即更新版本并检查服务器日志,启用WAF作为额外防护。 综合评分: 87 文章分类: 漏洞预警,漏洞分析,WEB安全,应急响应


cover_image

【安全圈】WordPress致命漏洞:无需密码即可远程控制

安全圈

2026年7月18日 19:00 江苏

在小说阅读器读本章

去阅读

关键词

漏洞

一夜之间,全球40%的网站都可能成了黑客的”后花园”。

这不是演习。

7月17日,安全研究人员公开了一个代号为 “wp2shell” 的WordPress核心漏洞。这个漏洞有多可怕?

一句话总结:黑客不需要密码、不需要账号、甚至不需要你装过任何插件,就能远程在你的服务器上执行任何命令。

全新安装、干干净净、一个插件都没装的WordPress网站,照样中招。

这个漏洞到底怎么回事?

WordPress是全球最流行的内容管理系统,全球约40%的网站都用它搭建。而”wp2shell”藏在WordPress的核心代码里。

攻击者只需要发送一个精心构造的HTTP请求,就能在目标服务器上执行任意系统命令。植入后门、窃取数据、加密勒索……想干什么干什么。

更可怕的是:这个漏洞不依赖任何插件或主题。 你装了100个安全插件也没用,因为漏洞在”地基”里。

影响范围

  • 所有WordPress 6.9 和 7.0 版本
  • 全球约数百万个网站

官方已启动强制自动更新

WordPress紧急发布了 6.9.5 和 7.0.2,并启动了强制自动更新。但关闭了自动更新的站长,此刻仍然暴露在风险中。

你该怎么做?

  • 登录后台 → 仪表盘 → 更新,确认版本≥6.9.5
  • 检查服务器日志是否有异常HTTP请求
  • 建议启用WAF作为额外防线

更新,永远是成本最低的安全措施。

END

阅读推荐

【安全圈】一次勒索攻击,让可口可乐旗下工厂停产:制造业为何成为黑客重点目标?

【安全圈】AI 数据中心建设提速,安全却在“掉队”:新的攻击目标正在形成

【安全圈】微软 SharePoint 高危漏洞遭快速利用:补丁窗口再次被压缩

【安全圈】印度核电站机密文件在暗网被叫卖

安全圈

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全圈 《【安全圈】WordPress致命漏洞:无需密码即可远程控制》

评论:0   参与:  0