Wordpress wp2shell 未授权RCE(CVE-2026-63030 / CVE-2026-60137)
<p>2026年了,在AI时代下总感觉什么都有可能,但是看到Wordpress居然能有原生未授权RCE还是感觉不可思议。Wordpress算是我曾经深度研究过的php源码之一,虽然wp架构复杂但是开发习惯很好,封装也比较严格,尤其是对权限的分割都做得很好,在5.0之后我一直认为wp不太可能出未授权的大漏洞了。</p> <p>但很快,这个漏洞的挖掘者通过两个漏洞的组合就实现了这不可思议的一幕。</p> <p>据说作者用AI完成了这个漏洞挖掘,并获得了50w刀的赏金(我没有求证,听说)。</p> <ul> <li><a href="https://bugbunny.ai/blog/wordpress-7-0-2-rce-deep-dive#three-fixes-for-three-broken-assumptions" target="_blank" rel="noopener">https://bugbunny.ai/blog/wordpress-7-0-2-rce-deep-dive#three-fixes-for-three-broken-assumptions</a></li> <li>影响版本:WordPress 6.9.0-6.9.4、7.0.0-7.0.1</li> </ul> <p>接下来我们就古法分析一下这个漏洞具体是怎么回事。</p>