[XF 新聞] WordPress 新漏洞已遭大規模利用 數千萬網站恐成黑客目標

- 辛尼 - 2026-07-21 - visibility Views

WordPress 最近修補的兩個核心漏洞,已被黑客用來實際入侵網站,令數以千萬計的網站面臨風險。TechCrunch 指出,這次問題牽涉一個可被串連的 SQL injection 及 REST API 路由混淆漏洞,組合後可令未經驗證的攻擊者取得遠端程式執行權限。

WordPress 官方已在 7.0.2 釋出修補,並回補到 6.9.5、6.8.6 及 7.1 beta 2。其中 6.9.0 至 6.9.4、7.0.0 至 7.0.1 都屬受影響版本,而 6.8 之後的分支則至少受其中一個漏洞影響。WordPress 安全團隊表示,問題不需要登入,也不需要額外外掛配合,只要是預設安裝就可能中招。

安全研究人員已經在實際網絡環境中觀察到攻擊活動,Patchstack、Hexastrike 和 WatchTowr 都警告,黑客正掃描仍未更新的站點並嘗試利用這些漏洞。TechCrunch 引述估算指出,WordPress 官方統計顯示仍有超過 4 億個網站運行在相關受影響版本上,即使按較保守的採樣推算,暴露面仍然高達約 9000 萬個網站。

其中一個漏洞由 Searchlight Cyber 的 Adam Kues 發現,研究人員把整條攻擊鏈命名為 WP2Shell。另一篇安全通報亦指出,攻擊者可先經 SQL injection 影響資料庫,再透過 REST API 的批次路由混淆達到未經授權的遠端程式執行,等於可以直接控制受害主機。這次事件最麻煩的地方,不單是漏洞本身嚴重,而是修補出來後很快就被公開利用。The Register 引述研究人員稱,補丁推出後數小時內,攻擊就已展開,之後更出現大量公開概念驗證代碼,令掃描與入侵速度進一步加快。

對網站管理員而言,現階段最重要的是立即更新到 WordPress 7.0.2 或對應的回補版本,並檢查是否仍在使用 6.9.x 或 7.0.1 這類高風險版本。如果網站有啟用快取、API 或自訂批次請求,亦應同步檢查日誌、權限與近期檔案變動,因為這類攻擊通常會留下異常登入、未知帳戶或被植入後門的痕跡。

資料來源