要点汇总
研究人员披露了关于一个影响 WordPress Core 的严重漏洞链的详细信息。由于全球范围内有大量暴露的 WordPress 部署,该问题(追踪号为 CVE-2026-63030 和 CVE-2026-60137)给网络基础架构带来重大风险。
该链始于一个可通过 WordPress REST 批处理 API 访问的未经身份验证的 SQL 注入,并且可被进一步利用,最终实现对默认安装的完全远程代码执行 (RCE)。
尽管上游已经提供了补丁,但仍有大量生产环境仍然暴露而未修补。
我们现有的 Adaptive Security Engine SQL 注入防护已经能够有效阻止此类攻击的入口点。此外,我们还部署了一条新的快速规则以捕获该链特有的变体。
漏洞详情
WordPress REST API 的批处理端点中存在一个输入验证漏洞。批处理 API 旨在让客户端将多个 API 操作捆绑到一个请求中。由于端点与执行处理程序协调经过验证的请求的方式存在缺陷,攻击者可以让请求在接受验证时使用一条路由,而在执行时使用另一条路由。
这种去同步化使攻击者能够绕过 WordPress REST API 其余部分所依赖的参数消毒。当与一个未能在非数组输入到达数据库层之前对其进行消毒的发布清单参数结合时,就会导致未经身份验证的 SQL 注入。由于批处理端点无需任何凭据即可访问,并且无需用户交互,因此很容易被恶意行为者利用。
WordPress 攻击是如何运作的?
该攻击滥用批处理端点的处理程序协调缺陷,将未经消毒的参数插入数据库查询中。
SQL 注入:攻击者通过向批处理端点发送精心制作的请求体,可以将其控制的值直接路由到查询中而无需逃避验证,从而在身份验证前提取任意数据库内容。
权限提升至 RCE:不依赖破解哈希凭据,而是通过 WordPress 的对象缓存和后处理行为链接注入,从而操纵存储状态,假定管理上下文,并最终提供特权帐户。攻击者可以借此机会安装恶意插件并执行任意代码。
由于初始入口点是未经身份验证的 SQL 注入,因此阻止注入尝试可以破坏整个链以阻止攻击进一步发展。
该漏洞链对默认配置中暴露 REST 批处理 API 的 WordPress Core 安装有影响。管理员应在最新的 WordPress Core 安全发行版发布后立即应用,并确认已启用自动后台更新。
利用 Akamai App & API Protector 抵御漏洞
Akamai App & API Protector 客户已受益于 Adaptive Security Engine 的保护以阻止 SQL 注入,该引擎能够检测并阻止作为此攻击链基础的注入。这意味着启用了 SQL 注入防护的客户如今已具备针对该威胁核心的基线防护能力。
为了针对该链特有的变体提供有针对性的纵深防御保护,我们部署了一条新的快速规则:
3000986 v1——检测到通过 wp2shell 进行的 WordPress 未经身份验证的 RCE 攻击(CVE-2026-63030、CVE-2026-60137)
总结
Akamai App & API Protector 新增了一条规则,以保护客户免受 WordPress 威胁的影响,这对现有的 SQL 注入防护功能是一项补充。
尽管 Web 应用程序防火墙 (WAF) 规则可以识别并阻止已知的漏洞利用模式,但最有效的防御手段是及时应用供应商提供的补丁。鉴于该问题的严重性以及全球范围内大量使用 WordPress 的情况,管理员应立即应用更新。
Akamai 安全情报组将继续监控此类威胁,并随时向我们的客户及整个安全社区报告相关情况以及创建抵御措施。如需及时了解 Akamai 安全情报组发布的更多最新动态,请查看我们的研究首页并关注我们的社交媒体频道。
标签