WordPress Click2Shell 核心预认证远程代码执行漏洞(QVD-2026-70986)

北京赛克艾威科技有限公司 2026-09-17


  • 漏洞编号:暂无
  • 漏洞等级:高危
  • 漏洞标签:重保2026、关键漏洞、技术细节公开、奇安信CERT验证、POC公开、影响百万级
  • 发布时间:2026-09-17

漏洞描述

WordPress 是 WordPress 基金会主导维护的开源内容管理系统(CMS),基于 PHP 与 MySQL/MariaDB 开发,通过主题定制外观、插件扩展功能,为全球约 43% 的网站(约 5 亿个站点)提供支撑,广泛应用于企业官网、新闻媒体、电商与博客等场景。 该漏洞链由 WordPress 核心的主题预览选择器注入与第三方主题的预激活代码执行缺陷组合而成:未经身份验证的攻击者仅需诱导已登录的管理员访问一次精心构造的 URL,即可让 WordPress 自动从官方目录安装攻击者指定的主题,并在该主题尚未激活的情况下加载其 PHP 代码,最终通过主题中未受保护的 AJAX 接口下载并激活恶意插件,实现服务端任意代码执行。

修复建议

暂无

参考链接

https://ti.qianxin.com/vulnerability/detail/505934