文章总结: WordPress核心漏洞wp2shell允许远程代码执行,影响6.9和7.0版本,全球数百万网站面临风险。官方已发布6.9.5和7.0.2补丁并启动强制更新。建议站长立即更新版本并检查服务器日志,启用WAF作为额外防护。 综合评分: 87 文章分类: 漏洞预警,漏洞分析,WEB安全,应急响应
【安全圈】WordPress致命漏洞:无需密码即可远程控制
安全圈
2026年7月18日 19:00 江苏
在小说阅读器读本章
去阅读
关键词
漏洞
一夜之间,全球40%的网站都可能成了黑客的”后花园”。
这不是演习。
7月17日,安全研究人员公开了一个代号为 “wp2shell” 的WordPress核心漏洞。这个漏洞有多可怕?
一句话总结:黑客不需要密码、不需要账号、甚至不需要你装过任何插件,就能远程在你的服务器上执行任何命令。
全新安装、干干净净、一个插件都没装的WordPress网站,照样中招。
这个漏洞到底怎么回事?
WordPress是全球最流行的内容管理系统,全球约40%的网站都用它搭建。而”wp2shell”藏在WordPress的核心代码里。
攻击者只需要发送一个精心构造的HTTP请求,就能在目标服务器上执行任意系统命令。植入后门、窃取数据、加密勒索……想干什么干什么。
更可怕的是:这个漏洞不依赖任何插件或主题。 你装了100个安全插件也没用,因为漏洞在”地基”里。
影响范围
- 所有WordPress 6.9 和 7.0 版本
- 全球约数百万个网站
官方已启动强制自动更新
WordPress紧急发布了 6.9.5 和 7.0.2,并启动了强制自动更新。但关闭了自动更新的站长,此刻仍然暴露在风险中。
你该怎么做?
- 登录后台 → 仪表盘 → 更新,确认版本≥6.9.5
- 检查服务器日志是否有异常HTTP请求
- 建议启用WAF作为额外防线
更新,永远是成本最低的安全措施。
END
阅读推荐
【安全圈】一次勒索攻击,让可口可乐旗下工厂停产:制造业为何成为黑客重点目标?
【安全圈】AI 数据中心建设提速,安全却在“掉队”:新的攻击目标正在形成
【安全圈】微软 SharePoint 高危漏洞遭快速利用:补丁窗口再次被压缩
【安全圈】印度核电站机密文件在暗网被叫卖
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】WordPress致命漏洞:无需密码即可远程控制》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论