WordPress 爆發 wp2shell 核心漏洞!不用懂程式碼,用這 3 招就能快速自救

7 月 17 日 WordPress 官方緊急釋出了 7.0.2 等安全性更新,許多站長看到通知只覺得「又來了」。但這次被稱為 wp2shell 的漏洞非常特殊——它不是因為你裝了不良外掛,也不需要密碼,駭客就能直接拿到你網站的控制權。

對於一般靠網站營運、寫文章、賣產品的站長來說,這類漏洞最讓人不安的地方在於:網站看起來好好的,後台也能正常登入,但底下可能早已被偷偷植入木馬。

為什麼會發生這個問題?

要理解這次漏洞,可以把你的 WordPress 網站想像成一家「24 小時營業的便利商店」:

  1. 什麼是 REST API?(方便的自動化後門)
    WordPress 為了讓手機 App、其他網站或自動化工具能方便跟你的網站溝通,預設開了一扇門叫做 REST API。這就像便利商店的「補貨專用通道」,不需要走正門,只要憑暗號就能直接放貨進來。
  2. 出事的地方在哪裡?(沒設防備的「批發處理通道」)
    REST API 裡面有一個功能叫 batch(批次處理),意思是「允許別人一次發送幾十個請求進來」。問題就出在:WordPress 官方在設計這個批次通道時,忘了驗證發送請求的人到底是誰
  3. 駭客是怎麼攻擊的?
    駭客就像是一個路人,發現補貨通道不僅沒鎖門,甚至還可以「一次搬一大堆箱子進來」。於是駭客丟了一堆程式碼進去,系統沒查身分就自動執行了,網站就這樣被整碗端走(這也是為什麼叫 wp2shell,意指把網站變成駭客的控制台)。

簡言之,這次不是外掛出包,而是 WordPress 為了大家使用方便,預設把一道強大的功能敞開在路上,才給了駭客可乘之機。

一般站長不需要寫程式!後台 3 步驟零痛點自救

大多數站長不會用 SSH 指令,也不想動到伺服器設定檔。其實只要利用大家常用的工具,後台點一點就能完成防護:

第一步:先確認「真的有更新到」,別被後台騙了

點擊後台的「儀表板」→「更新」,確認版本是否已經升級到修補後的版本(如 7.0.2、6.9.5 等)。

  • 重要提醒: 如果你有「測試站(Staging)」或是很久沒用的子網站,千萬記得要一起登入去按更新!駭客最喜歡從你忘記防守的副站打進來,再順藤摸瓜摸到你的主站。

第二步:用現成資安外掛,一鍵封鎖危險通道

如果你因為某些外掛還不支援、暫時不敢升級主程式,請直接安裝防護外掛來擋:

  • 使用 Wordfence(免費版即可): 安裝並啟用 Wordfence 外掛,內建的 Firewall(防火牆)規則會自動幫你封鎖異常的批次 API 請求,不需要任何複雜設定。
  • 使用 Cloudflare(免費版): 如果你的網站有開 Cloudflare,進入後台的 Security(安全性)→ WAF(防火牆規則),建立一條簡單規則:只要網址包含 /wp-json/wp/v2/batch 且不是管理員,就直接給予「驗證碼挑戰(Managed Challenge)」,即可秒殺 99% 的自動化攻擊腳本。

第三步:檢查網站有沒有「不客氣的陌生人」

萬一網站已經被偷溜進去了怎麼辦?一般站長可以用這兩個方法目測清查:

  1. 查使用者清單: 進入後台的「使用者」→「所有使用者」,點擊「系統管理員」頁籤。如果發現裡面多出不認識的新帳號(尤其是奇怪的英文字母),請立刻刪除並更改所有人的密碼。
  1. 用外掛掃描檔案: 安裝 WordfenceMalCare 外掛,執行一次「全站掃描(Scan)」。這類資安外掛會自動對比官方程式碼,告訴你 wp-content/uploads/(圖片資料夾)裡面是不是被偷偷塞了不該出現的 .php 程式檔。

備份不是拿來看的,要確保「還原得回去」

遇到這種等級的核心漏洞,很多站長最怕的是「升級後網站破版、外掛衝突」,於是選擇拖延不升級,結果反而中招。

想要不怕升級,關鍵在於備份品質

  • 建議安裝 UpdraftPlus 等自動備份外掛,並設定備份到你的 Google Drive 或 Dropbox。
  • 最重要的是試過一次還原: 找時間在測試環境試著還原看看。當你知道就算升級壞掉也能在 5 分鐘內彈回上一版時,你就不會再害怕按下那個「立刻更新」的按鈕了。

將 WordPress 當成一個需要定期維護的營運系統,平時收好危險入口、開好防火牆外掛、定期留好備份,遇到漏洞時就能冷靜應對,不再被聳動的新聞標題嚇到!

Categories:

Tags: