[!WARNING] 针对 CVE-2026-60137 和 CVE-2026-63030 (wp2shell) 的临时紧急缓解措施
针对 wp2shell 漏洞链的临时紧急风险缓解措施
这个轻量级 WordPress 插件可作为针对关键的 wp2shell 漏洞利用链(CVE-2026-60137 和 CVE-2026-63030)的临时虚拟补丁(缓解措施)。
该漏洞利用链允许攻击者在未经身份验证的情况下,在标准 WordPress 安装(6.9 及以上版本)上实现远程代码执行(RCE)。
WP_Query 参数,并使用严格的整数类型转换对 author__not_in 值进行严格净化,从而阻止 SQL 注入尝试。/batch/v1)的访问,防止攻击者绕过身份验证检查。/wp-content/plugins/ 目录。注意:这是一种临时防御机制。我们强烈建议您将 WordPress 核心更新到最新的安全版本。
这个轻量级 WordPress 插件是作为临时安全补丁(Virtual Patch)开发的,用于应对关键的 wp2shell 漏洞链(包括 CVE-2026-60137 和 CVE-2026-63030)。
该漏洞链允许黑客无需身份验证即可在 WordPress 上执行恶意代码(RCE),并夺取网站的控制权。
WP_Query 类中 author__not_in 部分的输入,并将其转换为整数,从而杜绝 SQL 代码注入的可能。/batch/v1 的访问,使攻击者无法绕过身份验证系统。/wp-content/plugins/ 目录。注意:这是一项临时防御方案。建议您尽早将 WordPress 核心更新到最新的安全版本。