安全热点周报:“WP2Shell”使数百万个WordPress网站面临远程接管的风险

admin 2026-07-25 04:43:52 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本周安全热点聚焦多个高危漏洞,包括RedisBloom堆溢出、Redis认证远程代码执行、NGINX堆缓冲区溢出及Fastjson远程代码执行等漏洞,PoC均已公开。特别值得关注的是WordPressRESTAPI批处理路由混淆与SQL注入组合利用漏洞(WP2Shell攻击链),无需认证即可实现远程代码执行,影响数百万网站。此外,MicrosoftSharePoint、CheckPointSmartConsole及Langflow等产品漏洞已发现在野利用。建议用户立即排查并更新相关组件,检查系统是否被植入后门。 综合评分: 84 文章分类: 漏洞分析,应急响应,威胁情报,WEB安全,安全工具


cover_image

安全热点周报:“WP2Shell”使数百万个 WordPress 网站面临远程接管的风险

奇安信 CERT

2026年7月24日 17:45 北京

在小说阅读器读本章

去阅读

| 安全资讯导视 | | — | | • 中央网信委印发《深化互联网协议第六版(IPv6)技术创新和融合应用实施方案(2026—2030年)》 | | • OpenAI模型失控自主发动攻击,知名AI平台发生数据泄露 | | • 可口可乐遭勒索攻击:美国工厂运营中断 乳制品生产暂停 |

PART01

漏洞情报

1.RedisBloom TDigest堆溢出漏洞安全风险通告

7月23日,奇安信CERT监测到RedisBloom TDigest 堆溢出漏洞(QVD-2026-44954)在互联网公开,该漏洞源于 TDigestRdbLoad 函数在加载序列化数据时缺乏对 merged_nodes 参数的有效边界检查。攻击者可通过 RESTORE 命令加载恶意 payload,指定超大 merged_nodes 值导致线性堆溢出,覆盖相邻 TDigest 结构体实现任意地址读写,利用 DUMP 和 TDIGEST.ADD 命令作为读写原语泄露关键信息,最终篡改函数指针实现任意代码执行。漏洞需认证即可触发,成功利用后攻击者可完全控制服务器,造成数据泄露等严重后果。目前该漏洞PoC和技术细节已公开。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。

2.Redis认证远程代码执行漏洞安全风险通告

7月23日,奇安信CERT监测到官方修复Redis 认证远程代码执行漏洞(QVD-2026-44936),该漏洞是CVE-2026-25589(RESTORE命令无效内存访问导致RCE)的绕过变体,主要源于 Streams 消费者组在处理共享 NACK(Negative Acknowledgment)时的内存释放逻辑缺陷,导致发生双重释放。攻击者可利用 XGROUP、XACK、RESTORE 等命令构造特殊 payload,可触发内存控制,最终实现任意代码执行,获取服务器主机控制权。目前该漏洞PoC和技术细节已公开。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。

3.NGINX regex map指令堆缓冲区溢出漏洞安全风险通告

7月22日,奇安信CERT监测到官方修复NGINX regex map 指令堆缓冲区溢出漏洞(CVE-2026-42533),该漏洞源于 NGINX 的脚本引擎在处理包含正则表达式捕获的复杂变量时存在缺陷。当一个 map 指令使用正则匹配,并且其输出变量与一个正则捕获变量(如$1)在同一个字符串表达式中被引用时,由于脚本引擎采用“两遍”评估模型(第一遍计算长度,第二遍填充数据),而正则捕获的共享状态在两次评估之间被 map 指令的匹配操作所篡改,导致长度计算与实际写入的数据大小不匹配。未经身份认证的攻击者可通过发送构造的 HTTP 请求触发漏洞,造成 Worker 进程崩溃、内存信息泄露,在 ASLR 被禁用或被绕过的情况下,攻击者可能进一步实现任意代码执行。目前该漏洞PoC和技术细节已公开。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。

4.Fastjson远程代码执行漏洞安全风险通告

7月20日,奇安信CERT监测到Fastjson 远程代码执行漏洞(QVD-2026-43021),该漏洞源于 Fastjson 在处理 @type 类型信息时,内部类型校验逻辑存在缺陷。在特定运行环境下,攻击者可构造携带恶意 @type 的 JSON 载荷,通过网络请求传入目标服务,诱导目标应用访问并加载攻击者控制的远程类资源,从而触发远程代码执行。该漏洞可突破传统 AutoType 黑白名单防护机制,利用过程不依赖目标服务 classpath 中存在第三方 gadget 类。因此,传统的删除危险依赖、更新黑名单等防御手段无法完全消除风险。未开启 SafeMode 的 Fastjson 实例在满足特定条件时可能受到攻击,尤其是使用 Spring Boot fat-jar、JDK 8 且 Fastjson 版本为 1.2.66、1.2.67、1.2.68、1.2.80、1.2.83,或使用 JDK 17、21、25 且 Fastjson 版本为 1.2.83。同时服务器允许出站访问外部 HTTP 服务的场景风险较高。攻击者无需获取账号权限、无需用户交互,即可通过构造恶意 JSON 请求触发漏洞。漏洞成功利用后,可能导致目标服务器执行任意命令,进而造成业务数据泄露、恶意程序植入、内网横向移动、核心业务系统受控等严重后果。目前该漏洞技术细节已公开。鉴于漏洞影响范围广、利用门槛低,请客户尽快自查并部署缓解方案。

5.WordPress REST API批处理路由混淆与SQL注入组合利用安全风险通告

7月19日,奇安信 CERT 监测到 WordPress 官方修复了 REST API 批处理路由混淆漏洞(CVE-2026-63030)。该漏洞源于 REST API批处理端点在处理嵌套请求时存在路由解析混淆问题,攻击者可通过构造特制请求绕过端点验证机制。当该漏洞与 WP_Query 参数 SQL 注入漏洞(CVE-2026-60137)组合利用时,未经身份认证的远程攻击者可实现无需密码破解的远程代码执行。攻击者利用 SQL 注入伪造查询结果,触发 WordPress oEmbed 和 Customizer 功能在数据库中植入恶意数据,进而以管理员身份创建新用户,最终通过上传恶意插件完全接管目标站点。奇安信鹰图资产测绘平台数据显示,该漏洞关联的全球风险资产总数为1555634个,关联IP总数为470369个。目前该漏洞PoC和技术细节已公开。鉴于该漏洞无需登录即可触发,且影响范围覆盖默认安装的 WordPress 环境,建议客户尽快做好自查及防护。

PART02

新增在野利用

1.Microsoft SharePoint 反序列化漏洞(CVE-2026-50522)

7月23日,据 watchTowr 报道,微软在2026年7月的“补丁日”更新中修复的第三个 SharePoint Server 漏洞已被积极利用。

该漏洞编号为 CVE-2026-50522(CVSS 评分:9.8),是 Microsoft Office SharePoint 中一个严重的反序列化不受信任数据漏洞,可能允许未经授权的攻击者通过网络执行代码。微软感谢 DEVCORE 研究员“splitline”发现并报告了该漏洞。

雷德蒙德在上周发布的一份安全公告中表示,在基于网络的攻击中,经过身份验证的攻击者(至少是站点所有者)可以编写任意代码,以在 SharePoint 服务器上远程注入和执行代码。攻击向量为网络(AV:N),因为此漏洞可被远程利用,并可通过互联网进行攻击。攻击复杂度低(AC:L),因为攻击者无需对系统有深入的了解,即可利用有效载荷对易受攻击的组件实现可重复的成功攻击。

watchTowr 在 LinkedIn 上分享的一篇文章中表示,在公开的概念验证 (PoC) 漏洞利用程序发布后,他们检测到有人正在积极利用该漏洞攻击本地部署的 Microsoft SharePoint,攻击者可以利用该漏洞窃取机器密钥以保持持久访问权限。安全厂商表示,攻击者只需一次请求即可获取 SharePoint 机器密钥。仅仅打补丁是不够的;防御者应该轮换所有可能已暴露资产上的凭据。

Defused Cyber 还披露,攻击者可能正在利用 CVE-2026-50522 漏洞向 SharePoint 登录端点传递 .NET 反序列化有效载荷。该公司表示,捕获的请求不包含任何身份验证信息,这与 50522 漏洞的未认证特征相符。

鉴于 Shadowserver 统计到数千个实例暴露在互联网上,应尽可能限制本地 SharePoint 服务器的互联网暴露。并立即在所有 SharePoint 服务器上应用 Microsoft 2026年7月安全更新。

参考链接:

https://thehackernews.com/2026/07/critical-sharepoint-rce-cve-2026-50522.html

2.Check Point SmartConsole 身份认证绕过漏洞(CVE-2026-16232)

7月23日,Check Point 发布了安全更新,以解决影响安全管理和多域管理 (MDSM) 产品的多个漏洞,其中包括一个已被恶意利用的严重漏洞。

该安全漏洞被追踪为 CVE-2026-16232(CVSS 评分:9.3),是一个身份验证绕过漏洞,影响 Check Point SmartConsole 登录过程,允许未经身份验证的远程攻击者获取应用程序登录令牌,并使用该令牌以完全管理员权限进行身份验证。

根据 CVE.org 网站上对该漏洞的描述,成功利用此漏洞后,攻击者可以修改安全策略和安全配置。远程利用需要通过互联网访问管理服务器的 IP 地址,并且需要配置未限制受信任客户端。

据 Check Point 称,该问题是在其 Frontier AI Readiness Program 的一部分中开展的内部 BLAST(业务逻辑攻击面测试)审查期间发现的。在分析多个漏洞时,研究人员发现 CVE-2026-16232 已经在现实世界的攻击中被利用,影响了数量有限的客户。该漏洞似乎仅限于管理接口直接暴露于互联网而没有基于 IP 的访问限制的环境。这种暴露情况显著增加了攻击面,使威胁行为者能够远程攻击易受攻击的管理系统。一旦系统被攻破,攻击者就可能修改安全策略、部署恶意配置,或进一步渗透到企业网络中。鉴于此次攻击所获得的管理权限级别,其影响甚至可能导致整个基础设施被彻底摧毁。

Check Point 公司负责研究的副总裁洛特姆·芬克尔斯坦表示,该公司已注意到少数客户受到此漏洞攻击,并已通知这些客户。但该公司并未透露攻击的具体性质或发现时间。这只会影响一种非常特殊的配置——当管理界面直接暴露在互联网上而没有 IP 限制时,芬克尔斯坦补充道。

建议客户应用7月22日的 Jumbo 热修复程序,将受信任的客户端(GUI 客户端)限制为受信任的 IP 地址/子网,使用防火墙保护管理访问,并将访问限制为受信任的 IP 地址。

参考链接:

https://thehackernews.com/2026/07/check-point-patches-exploited.html

3.Langflow 远程代码执行漏洞(CVE-2026-0770)

7月22日,美国网络安全和基础设施安全局 (CISA) 命令优先修复 Langflow 可视化框架(用于构建 AI 代理)中一个正在被积极利用的漏洞。

该严重安全漏洞编号为CVE-2026-0770,允许未经身份验证的威胁行为者在低复杂度攻击中获得远程代码执行权限。

发现并报告此漏洞的趋势科技研究人员解释道,具体缺陷在于对传递给验证端点的 exec_globals 参数的处理,问题在于包含了来自不受信任的控制域的资源。攻击者可以利用此漏洞以 root 用户身份执行代码。

漏洞情报公司 KEVIntel于6月27日首次发现 CVE-2026-0770 漏洞被实际利用,在 CISA 将该漏洞纳入其已知利用漏洞 (KEV) 目录之前,已记录到来自64个不同源 IP 地址的220多次利用尝试。

KEVIntel 创始人 Ryan Dewhurst 称,针对 CVE-2026-0770 漏洞的恶意活动不仅限于漏洞检查,在这些攻击中观察到的恶意有效载荷还试图部署恶意软件并获取 AWS 凭证、环境变量和容器元数据。大多数活动涉及命令执行检查或系统侦察。然而,KEVIntel 也观察到试图下载第二阶段脚本并访问环境变量、云元数据和凭证文件的尝试。

使用 Langflow 的组织应调查对 /api/v1/validate/code 的历史请求,审查主机活动,限制对验证功能的访问,并在无法排除成功执行的可能性时轮换暴露的凭据。

参考链接:

https://www.bleepingcomputer.com/news/security/cisa-orders-feds-to-patch-actively-exploited-langflow-rce-flaw/

4.WordPress REST API 批处理路由混淆远程代码执行漏洞(CVE-2026-63030)&WordPress WP_Query 参数 SQL注入漏洞(CVE-2026-60137)

7月21日,据报道两个新近修复的 WordPress 漏洞正在被恶意利用,攻击在漏洞曝光后不久就开始了。

攻击者已开始广泛利用 WordPress 中的两个严重漏洞,这两个漏洞如果串联起来,就能实现未经身份验证的远程代码执行 (RCE),并完全控制易受攻击的网站。由于针对这两个漏洞(编号分别为 CVE-2026-60137 和 CVE-2026-63030)的大量概念验证攻击代码轻易可得,攻击活动愈演愈烈。Searchlight Cyber 的研究人员在漏洞研究过程中使用 GPT-5.6 Sol Ultra 发现了这些漏洞,并将该攻击链命名为“ WP2Shell ”。

这些漏洞影响着全球数千万甚至数亿个使用默认安装配置的 WordPress 网站,为攻击者提供了大量的攻击目标。鉴于漏洞利用的速度和规模,尚未打补丁的组织很可能已经遭受攻击。watchTowr 的首席安全研究员 Jake Knott 表示,无论是否已打补丁,安全人员都需要检查其 WordPress 实例是否存在新的管理员帐户、恶意插件或其他可疑文件。

CVE-2026-60137 是 WordPress 核心中的一个SQL 注入漏洞,攻击者可以利用该漏洞操纵数据库查询并访问不应暴露的数据。作为一个独立的漏洞,它只能被已认证的用户利用。但是,当它与 CVE-2026-63030 结合使用时,攻击者无需身份验证即可利用该漏洞。CVE-2026-63030 是 WordPress 批量 REST API 中的一个逻辑缺陷,该 API 允许应用程序将多个请求(例如创建、更新或检索内容)打包到一个 API 调用中。该漏洞的根源在于批量端点验证请求的方式与后续执行请求的方式不匹配。攻击者可以利用这种不匹配,绕过通常需要有效登录才能通过的检查,从而偷偷发送恶意请求。在链式攻击中,这两个缺陷允许未经身份验证且没有登录凭据的攻击者在默认的 WordPress 安装上获得完全远程代码执行权限。

WatchTowr 公司的安全研究员 Knott 表示,该公司自上周五以来就通过其 Attacker Eye 蜜罐网络密切监控 WP2Shell 漏洞利用活动。到周六凌晨,攻击者已开始利用这两个漏洞,最初使用公开的漏洞利用代码窃取哈希凭证,然后随着更多细节的披露,在易受攻击的系统上远程执行代码。watchTowr 的蜜罐已记录到数万次攻击尝试,以及100多个由不同威胁行为者使用各种公开工具创建的后门账户。这些攻击具有不加区分和机会主义的特点,影响了各种规模和各个行业的组织。

Knott 表示,一旦创建了后门管理员帐户,攻击者就会部署伪造的 WordPress 插件来获取远程代码执行权限、窃取凭据或密钥,或者下载其他工具来进一步入侵系统。在其中一个案例中,一名威胁行为者反复尝试下载 Overlord RAT,这是一款基于 Golang 的远程访问木马。

鉴于此次漏洞披露后极有可能出现各种公开的漏洞利用程序和大规模攻击,受影响的用户应尽快更新到已修复的 WordPress 版本。

参考链接:

https://www.darkreading.com/cyberattacks-data-breaches/wp2shell-millions-wordpress-sites-remote-takeover

PART03

安全事件

1.OpenAI模型失控自主发动攻击,知名AI平台发生数据泄露

7月21日Axios消息,知名AI代码平台Hugging Face日前披露遭遇一起AI智能体攻击事件,智能体攻击者利用恶意数据集触发代码执行,成功获取云环境权限,窃取了内部数据集和凭证等。OpenAI稍后披露称,内部测试的前沿模型(疑似GPT6.0)在一项安全测评任务中,因下调安全护栏措施发生了失控事件。该模型认为Hugging Face可能存在它需要的数据(测评任务的答案线索),随即自主挖掘零日漏洞组合利用攻击链,突破了OpenAI内部沙箱环境,并成功入侵Hugging Face窃取数据。Hugging Face表示,其利用AI进行安全响应分析,美国模型因触发安全护栏无法使用,转而使用本地部署的中国模型完成了分析。其进而建议,大型企业应建设本地前沿模型,避免安全护栏限制和敏感数据外流。

原文链接:

https://www.secrss.com/articles/92377

2.可口可乐遭勒索攻击:美国工厂运营中断 乳制品生产暂停

7月16日BleepingComputer消息,食品饮料巨头可口可口日前通过SEC公告披露,旗下乳制品子公司Fairlife部分系统遭勒索软件攻击,美国生产设施运营中断,乳制品生产被迫暂停。可口可乐表示,此次勒索软件攻击并未影响产品质量和安全,公司正努力恢复受影响系统并重启运营,但此次事件的影响范围仍在调查中。目前尚无法判断此次网络攻击是否可能对公司造成重大影响。近一年多来,全球食品饮料行业网络威胁持续高发,已有多个全球及区域龙头企业遭受攻击,如札幌啤酒、联合天然食品、Astral Foods等。

原文链接:

https://www.secrss.com/articles/92312

3.日本最大出租车公司因网络攻击运营中断,多项民生服务被迫暂停

7月14日Security Affairs消息,日本最大的出租车公司日本交通株式会社披露,内部系统在11日凌晨遭到未授权外部访问,并感染了恶意软件。为遏制损害,该公司采取紧急措施立即关闭了系统。受此影响,日本交通的在线叫车预订系统、电话出租车调度服务及多个内部系统均无法使用,孕妇出租车等特色服务也宣布暂停。尽管存在网约车App的替代方案,但仍会导致使用其服务的大量老龄电话预约、孕妇专送、儿童接送等特殊群体民生出行服务受到影响。该公司称正积极推进系统恢复工作,并提醒用户谨防仿冒该公司的可疑邮件或消息。

原文链接:

https://www.secrss.com/articles/92270

PART04

政策法规

1.中央网信委印发《深化互联网协议第六版(IPv6)技术创新和融合应用实施方案(2026—2030年)》

7月21日,中央网络安全和信息化委员会印发《深化互联网协议第六版(IPv6)技术创新和融合应用实施方案(2026—2030年)》。该文件聚焦IPv6技术创新和融合应用关键环节,部署了加强技术研发与融合创新、推进单栈技术攻关和部署应用、增强安全保障能力等共10个方面36项重点任务。该文件提出,加强IPv6安全技术攻关,提升安全产品IPv6防护能力,完善IPv6安全防护体系。具体包括加强IPv6原生安全增强、身份管理、访问控制、零信任架构、威胁样本生成等关键技术攻关。提高IPv6异常流量检测与威胁关联研判等技术能力。引导不支持IPv6的存量安全设备替换升级。研发面向“IPv6+”等新兴技术的安全产品。强化IPv6安全监测,持续提高IPv6安全态势感知、通报预警和应急响应能力。

原文链接:

https://www.secrss.com/articles/92348

2.美国海军部正式发布《数据和人工智能武器化战略》

7月14日,美国海军部正式发布《美国海军部数据和人工智能武器化战略》,提出通过运用“比特到效应循环”数字化适应框架“将数据和人工智能武器化”,并列出六大目标及相关子目标和具体行动以推动战略愿景落地,旨在加速海军部队学习与适应进程,在数字时代保持对对手的作战优势。该战略提出名为“比特到效应循环”的五步数字适应框架,包括探测与采集、数据传输、分级与访问、开发与分析、测试与效应运用,该循环要求日益自动化地实施安全标记和访问控制,使其促进而非阻碍数据使用。

原文链接:

https://www.secrss.com/articles/92274

往期精彩推荐

【已复现】Redis 0day——RedisBloom TDigest 堆溢出漏洞(QVD-2026-44954)安全风险通告

【多版本复现】Fastjson 远程代码执行漏洞(QVD-2026-43021)安全风险通告第三次更新

【已复现】CVE-2026-25589新变种,可绕过其补丁——Redis 认证远程代码执行漏洞(QVD-2026-44936)安全风险通告

本期周报内容由安全内参&虎符智库&奇安信CERT联合出品!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:奇安信 CERT 《安全热点周报:“WP2Shell”使数百万个 WordPress 网站面临远程接管的风险》

评论:0   参与:  0