惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

博客园 - 司徒正美
M
MIT News - Artificial intelligence
博客园_首页
IT之家
IT之家
L
LangChain Blog
D
DataBreaches.Net
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
Google DeepMind News
Google DeepMind News
Blog — PlanetScale
Blog — PlanetScale
人人都是产品经理
人人都是产品经理
博客园 - Franky
云风的 BLOG
云风的 BLOG
罗磊的独立博客
量子位
G
Google Developers Blog
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
博客园 - 【当耐特】
博客园 - 叶小钗
S
SegmentFault 最新的问题
Stack Overflow Blog
Stack Overflow Blog
B
Blog
T
Tailwind CSS Blog
A
About on SuperTechFans
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com

如有乐享

低价AI API新选择:天翼云 Coding Plan 18元/月购买教程 个人开发者无需申请签名模板,快速接入阿里云短信认证服务 - 如有乐享 Amazon Lightsail香港区测评:5美元轻量服务器值得买吗 DeepSeek Harness 初体验:部署、模型配置与插件管理 - 如有乐享 瓜子买二手车踩坑:车型不符、运输多跑1K公里,验车要仔细 - 如有乐享 2026年YouTube Premium土区订阅:iOS验证卡后成功续订 - 如有乐享 告别限制!Win 11完美安装Codex的全套踩坑与解决方案 - 如有乐享 玻利维亚Google Play半价开通ChatGPT Plus/Pro等全流程 - 如有乐享 MuMu模拟器国际版:清爽无广告,自带Google Play全家桶 - 如有乐享 Microsoft Rewards 每天赚积分:2个月轻松兑换百元天猫卡 - 如有乐享 Cloudflare Pages免费申请教程:抢注专属 .pages.dev 域名 - 如有乐享 无需公网IP!用UU远程一键映射端口,远程访问内网设备 - 如有乐享 腾讯 Agent 专属邮箱来了,附CLI安装与Python API封装 - 如有乐享 华为云AI Shell体验:免费4核7G云服务器,附自动保活脚本 - 如有乐享 Wasmer免费云部署:支持GitHub一键部署,可绑自定义域名 - 如有乐享 免费领 50 万 Tokens!EdgeOne Makers AI Agent 部署实测 RustDesk内网远程控制教程:开启IP直连,无需自建服务器 - 如有乐享 甲骨文云ARM免费主机额度缩水,付费账户需注意扣费风险 - 如有乐享 京牌夫妻过户避坑指南:这些细节提前知道少跑腿 - 如有乐享 免费获取专属域名:KataBump二级域名注册与CF配置教程 - 如有乐享 免费静态网站托管StaticRun:支持自定义域名和SSL证书 - 如有乐享 利用百度网盘青春版,实现一个轻量级不限速文件分享系统 - 如有乐享 阿里云免费DNS限速来了!解析量超标限速?附替代方案推荐 - 如有乐享 被 Antigravity 2.0 强制更新后,我默默换回了 IDE 版本 一条短信,把我对“大数据”的认知狠狠干碎了 - 如有乐享 青春是正在发生的盲目,感悟是迟来的清醒 - 如有乐享 不用信用卡!OceanBase 免费1年国内数据库申请全流程 - 如有乐享 Ollama云版来了:仅一个邮箱可免费使用多个AI大模型 - 如有乐享 ChatGPT Plus / Team 激活实测:免卡验证方案简记 Google账号邮箱终于能改了:我的实测修改过程分享 - 如有乐享
我的WordPress被黑了:一次wp2shell漏洞入侵排查全过程 - 如...
我是小马甲~ · 2026-08-06 · via 如有乐享

博客被黑

前几天突然TG频道收到一个推送消息,有俩个文章发布了。打开一看,应该是WP被黑了!

仔细排查了一下,不仅仅发布文章。还注册了一大堆垃圾管理员账号;安装了几个后门插件;还在临时目录创建木马PHP文件;

相关内容清理后,过了一天又注册了垃圾账号,并且还把我的管理员账号密码给改了!

部署方案

从21年开始博客长期更新ChatGPT相关文章,博客早就被百度K站。现在访问量基本上都是自然流量,搜索引擎基本没有。再加上AI带来的冲击,流量更少了。

访问量降低后,博客部署方式也做了相应调整:

1,已放弃购买数据库实例,直接开了一台轻量服务器部署的MySQL

2,另一台轻量服务器部署PHP,跑WP服务

3,整站套了腾讯云的EDGE边缘加速

目前来看运行还行!不过存在一些问题!比如:统计文章访问量不准;文章评论不显示;域名无法做分运营商解析等等;

原因排查

最开始以为NGINX被注入?最后确定了是WP爆出的2个漏洞!!!

2026 年 7月 WordPress 爆出的2个高危漏洞:CVE-2026-63030,CVE-2026-60137

安全社区通常称为 “wp2shell”。它不是单个漏洞直接拿管理员,而是两个 WordPress Core 漏洞组合形成未授权远程代码执行(Pre-Auth RCE),最终可以接管站点。

CVE-2026-63030 负责“打开大门”(绕过权限)

CVE-2026-60137 负责“读取数据库”(SQL 注入)

组合后:攻击者无需账号密码 → 获取管理员凭据 → 控制 WordPress → 执行任意代码

影响版本

WordPress版本 是否受影响
6.8.x CVE-2026-60137 影响
6.9.0 - 6.9.4 两个漏洞组合影响
7.0.0 - 7.0.1 两个漏洞组合影响
6.9.5 已修复
7.0.2 已修复
6.8.6 修复 SQL 注入问题

解决方案

临时解决:阻断 /wp-json/batch/v1 的请求(实测这样做并不能完全阻断入侵,尽快升级内核)


# 1. 拦截 URL 路径中的 batch 请求
location ^~ /wp-json/batch {
    return 403;
}

# 2. 拦截带 rest_route 参数的 batch 请求
if ($arg_rest_route ~* "^/batch") {
    return 403;
}

# 3. 禁止在 uploads 上传目录中执行 PHP 文件(防 Webshell)
location ~* ^/wp-content/uploads/.*\.php$ {
    deny all;
}

必须将WP核心必须升级到:6.9.5 或 7.0.2!

注意:下载最新版本的WP核心版本,要从官方下载:https://wordpress.org/download/releases/;官方中文版站点并未更新;

这次博主借助ChatGPT Codex全称自动升级代码跨大版本从6.9 升级到 7.0.2!确实还是挺厉害的!