全面追緝:定位易受攻擊的 WordPress 系統
安全警報:WordPress 核心框架目前暴露於嚴重的安全缺陷中,官方追蹤編號為 CVE-2026-60137 與 CVE-2026-63030。這些漏洞被統稱為 wp2shell,其 CVSS 評分高達 9.8(滿分 10 分),屬於「嚴重」等級,網路管理員必須立即採取因應行動。
了解目標:什麼是 WordPress?
WordPress 是一款在全球佔據主導地位的內容管理系統 (CMS)。它最初是專為部落格發布而設計,如今已演變成一個高度多功能的平台,幾乎能運行任何類型的網站。由於它極度依賴龐大的外掛與佈景主題生態系統,且在企業網路中被廣泛部署,這使其成為網路犯罪份子眼中極具利潤的攻擊目標。
威脅剖析:這會造成什麼影響?
wp2shell 漏洞之所以極度危險,是因為它們完全不需要攻擊者擁有任何有效的登入憑證。一旦利用成功,未經授權的遠端攻擊者就能發動毀滅性的 SQL 注入 (SQL injection) 攻擊。這條入侵路徑形同直接賦予攻擊者完整的遠端管理權限,並允許他們在受害的 WordPress 伺服器上直接執行任意程式碼 (RCE)。
修復策略:更新與解決方案
為了消除此威脅,組織必須立即為其系統安裝修補程式。請盡速將您的 WordPress 環境升級至以下任何一個安全的發行版本:
- 版本 6.9.5(或更新版本)
- 版本 7.0.2(或更新版本)
- 版本 7.1 Beta 2(或更新版本)
使用 runZero 尋找暴露的系統
掌握攻擊表面的能見度是修復的第一步。透過使用 runZero,您可以毫不費力地找出網路上所有可能存在漏洞的 WordPress 資產。
只需前往您的服務清單 (Services Inventory),並執行以下搜尋查詢,即可隔離出受影響的系統:
product:"wordpress" AND _service.product:wordpress
關於 runZero
runZero 是一種網路發現和資產庫存解決方案,由 Metasploit 的創建者 HD Moore 於 2018 年創立。 HD 設想了一種現代主動發現解決方案,無需憑證即可找到和識別網路上的所有內容。 作為一名安全研究員和滲透測試人員,他經常採用良性的方式來獲取資訊洩漏並將它們拼湊起來以建立設備配置文件。 最終,這項工作促使他利用應用研究和為安全和滲透測試開發的發現技術來創建 runZero。
關於 Version 2 Digital
資安解決方案 專業代理商與領導者
台灣二版 ( Version 2 ) 是亞洲其中一間最有活力的 IT 公司,多年來深耕資訊科技領域,致力於提供與時俱進的資安解決方案 ( 如EDR、NDR、漏洞管理 ),工具型產品 ( 如遠端控制、網頁過濾 ) 及資安威脅偵測應 變服務服務 ( MDR ) 等,透過龐大銷售點、經銷商及合作伙伴,提供廣被市場讚賞的產品及客製化、在地化的專業服務。
台灣二版 ( Version 2 ) 的銷售範圍包括台灣、香港、中國內地、新加坡、澳門等地區,客戶涵 蓋各產業,包括全球 1000 大跨國企業、上市公司、公用機構、政府部門、無數成功的中小企業及來自亞 洲各城市的消費市場客戶。
