文章总结: 奇安信CERT发布WordPressClick2Shell核心预认证远程代码执行漏洞通告,编号QVD-2026-70986,评级高危,CVSS评分8.8,影响十万级站点。攻击者可绕过认证执行任意PHP代码,PoC已公开。建议升级至WordPress7.1.1或以上版本,并移除未使用主题、加强日志审计。
综合评分: 90
文章分类: 漏洞分析,漏洞预警,解决方案,应用安全
【已复现】WordPress Click2Shell 核心预认证远程代码执行漏洞(QVD-2026-70986)安全风险通告
奇安信 CERT
2026年9月20日 16:09
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
● 点击↑蓝字关注我们,获取更多安全风险通告
| | | | |
| — | — | — | — |
| 漏洞概述 | | | |
| 漏洞名称 | WordPress Click2Shell 核心预认证远程代码执行漏洞 | | |
| 漏洞编号 | QVD-2026-70986 | | |
| 公开时间 | 2026-09-18 | 影响量级 | 十万级 |
| 奇安信评级 | 高危 | CVSS 3.1分数 | 8.8 |
| 威胁类型 | 代码执行 | 利用可能性 | 高 |
| POC状态 | 已公开 | 在野利用状态 | 未发现 |
| EXP状态 | 已公开 | 技术细节状态 | 已公开 |
| 危害描述:攻击者可完全绕过身份验证,在目标服务器上以 Web 服务账户权限执行任意 PHP 代码,进而读取 wp-config.php 与数据库凭据、窃取业务数据、创建或修改管理用户与内容、篡改应用文件,最终完全控制 WordPress 站点及其所在服务。 | | | |
01
漏洞详情
>>>>
影响组件
WordPress 是 WordPress 基金会主导维护的开源内容管理系统(CMS),基于 PHP 与 MySQL/MariaDB 开发,通过主题定制外观、插件扩展功能,为全球约 43% 的网站(约 5 亿个站点)提供支撑,广泛应用于企业官网、新闻媒体、电商与博客等场景。
>>>>
漏洞描述
近日,奇安信CERT监测到官方修复WordPress Click2Shell 核心预认证远程代码执行漏洞(QVD-2026-70986),该漏洞链由 WordPress 核心的主题预览选择器注入与第三方主题的预激活代码执行缺陷组合而成:未经身份验证的攻击者仅需诱导已登录的管理员访问一次精心构造的 URL,即可让 WordPress 自动从官方目录安装攻击者指定的主题,并在该主题尚未激活的情况下加载其 PHP 代码,最终通过主题中未受保护的 AJAX 接口下载并激活恶意插件,实现服务端任意代码执行。目前该漏洞PoC和技术细节已公开。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。
>>>>
利用条件
-
攻击者能够诱导已登录的管理员访问一次构造 URL 或攻击者页面;
-
目标可从外网访问攻击者托管的插件包 URL(用于第二阶段下载);
-
若目标已安装存在预激活缺陷的主题,可省略第一阶段(自动安装)。
02
影响范围
>>>>
影响版本
WordPress < 7.1.1
WordPress 7.0.x < 7.0.5
WordPress 6.9.x < 6.9.8
03
复现情况
目前,奇安信CERT已成功复现WordPress Click2Shell 核心预认证远程代码执行漏洞(QVD-2026-70986),截图如下:
04
处置建议
>>>>
安全更新
官方已发布安全补丁,请及时更新至最新版本:
WordPress >= 7.1.1
WordPress >= 7.0.5
WordPress >= 6.9.8
下载地址:
>>>>
缓解方案
-
审计并移除未使用主题,尤其是 Mobile Repair Zone 及来源不明的第三方主题;
-
在 WAF/反向代理层拦截主题预览参数中的选择器注入特征;
-
限制管理后台访问来源 IP,降低管理员被诱导访问攻击者页面的概率;
-
开启并集中审计 WordPress 日志,监控异常的 admin-ajax.php?wp_customize=on&customize_theme= 请求与主题/插件目录变更。
05
参考资料
[1]https://pwn.ai/blog/click2shell
[2]https://wordpress.org/news/2026/09/wordpress-7-1-1-maintenance-and-security-release/
[3]https://wordpress.org/documentation/wordpress-version/version-7-1-1/
06
时间线
2026年09月20日,奇安信 CERT发布安全风险通告。
08
漏洞情报服务
「奇安信漏洞情报平台」重磅上线,诚邀您来体验:
奇安信 CERT
致力于第一时间为企业级用户提供权威漏洞情报和有效解决方案。
点击↓阅读原文,到ALPHA威胁分析平台订阅更多漏洞信息。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:奇安信 CERT 《【已复现】WordPress Click2Shell 核心预认证远程代码执行漏洞(QVD-2026-70986)安全风险通告》