一条评论拿下整台服务器:复现WP-SHELLSTORM攻击链,看EDR如何六环全拦

admin 2026-08-21 05:48:27 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文复现了利用WordPressBreeze缓存插件CVE-2026-3844漏洞的WP-SHELLSTORM攻击链,攻击者通过未认证评论注入上传WebShell,实现远程代码执行、反弹Shell、内网扫描及伪装内核进程持久化。EDR在文件落地、异常外连、伪装进程等六环实现逐环拦截。建议站长升级插件、关闭危险开关、禁止缓存目录执行PHP、白名单化出站连接并部署EDR。 综合评分: 90 文章分类: 漏洞分析,WEB安全,安全工具,安全运营,应急响应


一条评论拿下整台服务器:复现WP-SHELLSTORM攻击链,看EDR如何六环全拦

原创

FYRE SHLD FYRE SHLD

明焰安全

2026年8月20日 14:00 浙江

在小说阅读器读本章

去阅读

一条评论拿下整台服务器:

复现WP-SHELLSTORM攻击链,

看EDR如何六环全拦

2026年7月,SOCRadar披露WP-SHELLSTORM:一伙犯罪团伙利用WordPress插件文件上传漏洞(最突出的是Breeze缓存插件CVE-2026-3844),批量上传WebShell,目标涉及140万网站,实际确认的活跃WebShell超5700个。

攻击者靠上传漏洞把名为down.php(开源中文 WebShell)的后门落到服务器,随后运行命令、开反弹Shell、扫内网——和本文复现的链路一模一样。这不是假设,是2026年仍在真实发生的攻击。

我们在隔离靶机里完整跑通这条链路,再让EDR站在防御侧看它何时亮红灯。

靶机环境(全隔离)

漏洞只在开启「Host Files Locally–Gravatars」时可利用(默认关闭)。这正解释了为何扫描140万、实际失陷约2.5万——大多数站点没开这个口子。

六环攻击链复现

未认证评论注入

攻击者无需账号,直接在评论「作者名」里嵌入构造的头像URL载荷。

根因在fetch_gravatar_from_remote():用宽松正则从alt提取URL,下载时不做类型/扩展名校验(CWE-434)。

恶意文件落地(down.php 落盘)

文章页被渲染时触发下载,文件按basename写入Web可访问目录:

URL末尾 # 截断尾部,做足”下载的是图片”假象。

远程代码执行

直接请求落地的.php,攻击者以www-data拿到任意命令执行。

反弹Shell(绕过入站过滤)

让受害者服务器主动外连攻击机,而非等入站连接——出站常被防火墙默认放行,更稳更隐蔽。类比:别”敲门进屋”,让屋里人”主动打电话出来”。

内网扫描

用shell的/dev/tcp探测同网段,摸清内网资产清单,作为横向移动目标池。

伪装内核进程持久化

用exec-a把进程名伪装成[kworker/0:2]

ps难辨,但/proc不撒谎:真内核线程cmdline为空且无exe链接;伪装进程两者非空。

EDR:六环逐环拦截

逐环要点:

①流量侧虚拟补丁先压住扫描;

②WebShell引擎在文件落地即识别,未执行已告警;

③HIDS审计Web身份异常命令;

④出网白名单盯防反弹Shell(出站也须管控);

⑤内网基线识别横向探测;

⑥/proc校验识破伪装进程。

EDR把”文件落地、异常外连、伪装进程”三处红灯做成7×24持续监控+一键隔离,这正是它和人工巡检的本质区别。

结语

六环只用了Breeze一个默认关闭的开关作支点,却串成”入侵—种后门—转卖”的流水线。防御不必硬扛每一环——只要在文件落地、异常外连、伪装进程几处亮红灯,整条链就断。

给站长/安全负责人的五条建议:

1、打补丁:Breeze升级至≥2.4.5;

2、关开关:关闭「Host Files Locally–Gravatars」;

3、禁执行:缓存目录禁止PHP执行;

4、盯出网:出站连接白名单化;

5、上EDR:文件威胁+入侵检测+出网管控,巡检变持续监控。

攻击工业化,防御也得工程化。

本文复现均在隔离靶机完成,未对任何非授权资产操作。CVE-2026-3844 正被真实滥用,请勿用于未授权目标。

客服电话丨400-0123-326

商务邮箱丨[email protected]

>>>  长按扫码 关注我们  <<<


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:明焰安全 FYRE SHLD FYRE SHLD《一条评论拿下整台服务器:复现WP-SHELLSTORM攻击链,看EDR如何六环全拦》

评论:0   参与:  0