文章总结: 本文复现了利用WordPressBreeze缓存插件CVE-2026-3844漏洞的WP-SHELLSTORM攻击链,攻击者通过未认证评论注入上传WebShell,实现远程代码执行、反弹Shell、内网扫描及伪装内核进程持久化。EDR在文件落地、异常外连、伪装进程等六环实现逐环拦截。建议站长升级插件、关闭危险开关、禁止缓存目录执行PHP、白名单化出站连接并部署EDR。 综合评分: 90 文章分类: 漏洞分析,WEB安全,安全工具,安全运营,应急响应
一条评论拿下整台服务器:复现WP-SHELLSTORM攻击链,看EDR如何六环全拦
原创
FYRE SHLD FYRE SHLD
明焰安全
2026年8月20日 14:00 浙江
在小说阅读器读本章
去阅读
一条评论拿下整台服务器:
复现WP-SHELLSTORM攻击链,
看EDR如何六环全拦
2026年7月,SOCRadar披露WP-SHELLSTORM:一伙犯罪团伙利用WordPress插件文件上传漏洞(最突出的是Breeze缓存插件CVE-2026-3844),批量上传WebShell,目标涉及140万网站,实际确认的活跃WebShell超5700个。
攻击者靠上传漏洞把名为down.php(开源中文 WebShell)的后门落到服务器,随后运行命令、开反弹Shell、扫内网——和本文复现的链路一模一样。这不是假设,是2026年仍在真实发生的攻击。
我们在隔离靶机里完整跑通这条链路,再让EDR站在防御侧看它何时亮红灯。
一
靶机环境(全隔离)
漏洞只在开启「Host Files Locally–Gravatars」时可利用(默认关闭)。这正解释了为何扫描140万、实际失陷约2.5万——大多数站点没开这个口子。
二
六环攻击链复现
未认证评论注入
攻击者无需账号,直接在评论「作者名」里嵌入构造的头像URL载荷。
根因在fetch_gravatar_from_remote():用宽松正则从alt提取URL,下载时不做类型/扩展名校验(CWE-434)。
恶意文件落地(down.php 落盘)
文章页被渲染时触发下载,文件按basename写入Web可访问目录:
URL末尾 # 截断尾部,做足”下载的是图片”假象。
远程代码执行
直接请求落地的.php,攻击者以www-data拿到任意命令执行。
反弹Shell(绕过入站过滤)
让受害者服务器主动外连攻击机,而非等入站连接——出站常被防火墙默认放行,更稳更隐蔽。类比:别”敲门进屋”,让屋里人”主动打电话出来”。
内网扫描
用shell的/dev/tcp探测同网段,摸清内网资产清单,作为横向移动目标池。
伪装内核进程持久化
用exec-a把进程名伪装成[kworker/0:2]
ps难辨,但/proc不撒谎:真内核线程cmdline为空且无exe链接;伪装进程两者非空。
三
EDR:六环逐环拦截
逐环要点:
①流量侧虚拟补丁先压住扫描;
②WebShell引擎在文件落地即识别,未执行已告警;
③HIDS审计Web身份异常命令;
④出网白名单盯防反弹Shell(出站也须管控);
⑤内网基线识别横向探测;
⑥/proc校验识破伪装进程。
EDR把”文件落地、异常外连、伪装进程”三处红灯做成7×24持续监控+一键隔离,这正是它和人工巡检的本质区别。
四
结语
六环只用了Breeze一个默认关闭的开关作支点,却串成”入侵—种后门—转卖”的流水线。防御不必硬扛每一环——只要在文件落地、异常外连、伪装进程几处亮红灯,整条链就断。
给站长/安全负责人的五条建议:
1、打补丁:Breeze升级至≥2.4.5;
2、关开关:关闭「Host Files Locally–Gravatars」;
3、禁执行:缓存目录禁止PHP执行;
4、盯出网:出站连接白名单化;
5、上EDR:文件威胁+入侵检测+出网管控,巡检变持续监控。
攻击工业化,防御也得工程化。
本文复现均在隔离靶机完成,未对任何非授权资产操作。CVE-2026-3844 正被真实滥用,请勿用于未授权目标。
客服电话丨400-0123-326
商务邮箱丨[email protected]
>>> 长按扫码 关注我们 <<<
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:明焰安全 FYRE SHLD FYRE SHLD《一条评论拿下整台服务器:复现WP-SHELLSTORM攻击链,看EDR如何六环全拦》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论