WordPress 嚴重安全漏洞遭大規模利用,用戶應立即更新



WordPress 核心出現嚴重安全漏洞,攻擊者在修補程式釋出後短短數小時內便開始大規模利用,導致未經驗證即可遠端執行程式碼(RCE)。安全研究人員警告,全球大量網站已遭受攻擊,台灣使用 WordPress 的網站也應立即檢查並更新。 根據安全業者 watchTowr 與其他研究團隊觀察,這次事件涉及兩個漏洞的串連利用:CVE-2026-60137(中等嚴重性的 SQL 注入)與 CVE-2026-63030(嚴重的 REST API 批次路由混淆漏洞,又被稱為 wp2shell)。單獨來看,這兩個漏洞較難直接造成重大危害,但結合後可讓未登入的攻擊者在標準安裝的 WordPress 上執行任意程式碼,且不需要安裝任何外掛。


WordPress 於上週五晚間釋出修補版本,包括 6.9.5、6.8.6 以及 7.1 Beta 2。然而到週六凌晨,攻擊活動已全面展開。攻擊者先使用公開的利用程式碼竊取雜湊後的帳號密碼,隨後進一步取得遠端執行權限。安全研究人員在全球蜜罐中記錄到數萬次攻擊嘗試,並觀察到超過 100 個不同威脅行為者建立的後門管理員帳號。攻擊者接著部署偽造的 WordPress 外掛,進行憑證竊取、下載額外工具,甚至嘗試植入 Overlord RAT 等遠端存取木馬。

watchTowr 首席安全研究員 Jake Knott 表示,漏洞公開後,利用前沿 AI 模型很快就能重現攻擊手法。他強調:「從我們的全球客戶觀察,這次漏洞已對各種規模與產業的組織造成廣泛影響。」Searchlight Cyber 研究員 Adam Kues 也指出,這次攻擊沒有前置條件,匿名使用者就能在乾淨的 WordPress 安裝環境中成功利用。

受影響版本為 WordPress 6.9(兩個漏洞皆中招)、6.8(僅 SQL 注入)與 7.1 Beta 1。6.8 之前的版本則不受影響。WordPress 核心開發者已啟用強制自動更新機制,並呼籲所有使用者立即更新。

對台灣網站營運者而言,這次事件風險極高。台灣有大量中小企業、部落格、電子商務與政府相關網站使用 WordPress,許多站點可能未及時更新或缺乏定期安全檢查。若網站已上線超過 24 小時卻尚未修補,建議立即檢查是否出現不明管理員帳號、可疑外掛或異常檔案。即使已經更新,也應進行完整安全掃描,確認系統未被植入後門。

安全專家建議,除了立即更新至最新修補版本外,也可使用官方或第三方提供的漏洞檢查工具進行自我檢測。同時,應強化備份機制、限制管理員權限,並持續關注安全公告,避免因延遲更新而造成資料外洩或網站被完全接管。