6.2
深览指数
科技TechCrunch··AI 生成

黑客正在利用最近修补的 WordPress 漏洞,数百万网站面临风险

多个网络安全公司证实,黑客正在利用 WordPress 在 2026 年 7 月修补的两个关键漏洞,对仍运行易受影响版本的网站进行攻击。尽管 WordPress 已强制推送自动更新,但据安全顾问估计,仍有约 9000 万个网站可能处于风险之中。文章详细介绍了漏洞的严重性(被命名为 WP2Shell,可让黑客完全远程控制网站)、受影响版本范围以及各方的应对措施。适合关注网站安全、系统运维或 WordPress 生态的读者了解当前风险态势和防御建议。原文 ↗

核心观点
  • 黑客正在大规模利用 WordPress 最新修补的两个关键漏洞,对未及时更新的网站进行攻击,形成了事实上的在野利用(exploit in the wild)。
  1. 01被修补的两个漏洞为严重安全缺陷,WordPress 已在 2026 年 7 月发布的 7.0.2 版本中修复,并启用了强制自动更新以覆盖尽可能多的网站。
  2. 02至少三家网络安全公司(Patchstack、Hexastrike、WatchTowr)已发出警告,确认黑客正在利用这些漏洞发起攻击。
  3. 03受影响版本为 WordPress 6.9.0 至 6.9.4 以及 7.0.0 至 7.0.1。根据 WordPress 官方统计,运行这些版本的网站数量超过 4 亿个。
  4. 04安全顾问 Daniel Card 通过抽样分析 3500 个网站,估计其中易受攻击的比例低于 15%。按此比例推算,全球仍有约 9000 万个网站处于风险中。
  5. 05其中一个关键漏洞由 Searchlight Cyber 的安全研究员 Adam Kues 发现并报告,被命名为 WP2Shell。该漏洞与另一个漏洞配合,可让攻击者完全远程控制网站。
  6. 06Automattic 公司(运营 WordPress.com)表示,其托管的所有网站(包括 WordPress.com、Pressable、WPVIP 等)在补丁发布前已受到保护,并在补丁发布后立即部署了更新。
反方 / 局限
  • 文章指出,WordPress 官方统计的 4 亿个易受攻击网站数量可能未反映已打补丁的情况,因此实际风险数字存在不确定性。
8 分钟 · 5 卡片 · 13 资料
读原文 →

概念锚点

前置背景

平行视角

未来推演

延伸追问