漏洞 wp2shell WordPress (编号 CVE-2026-63030)的爆发漏洞正在成为全球数百万 WordPress 网站面临的首要威胁。这是一个 RCE(远程代码执行)漏洞,允许攻击者无需登录即可控制服务器。虽然 WordPress 已发布 7.0.2 / 6.9.5 / 6.8.6 补丁,但仅点击升级 Core 按钮 还不够 无法清理之前植入的隐藏账户和 webshell。.
本文分享一套实战流程,帮助你检查、彻底清理恶意代码,并安全升级大量 Linux 服务器(CyberPanel、cPanel、DirectAdmin),且不会造成服务中断。.
什么是 wp2shell WordPress 漏洞,为什么仅升级还不够?
漏洞 wp2shell WordPress 漏洞 发生在允许黑客远程执行代码的 REST API 层。PoC 出现后,全球范围内的自动扫描攻击已经向未及时修补的网站植入隐藏 Admin 账户和 webshell。.
许多管理员误以为只需点击 “Update WordPress” 就完成了。实际上,WordPress 升级只修复输入漏洞,而 不会删除 已创建的 webshell 文件或数据库中的垃圾账户。如果不清理这些痕迹,黑客仍可能随时重新访问。.

服务器上的 wp2shell 恶意代码识别痕迹
检查服务器时,wp2shell 恶意代码通常会留下以下 3 类典型痕迹:
- 数据库中的隐藏 Admin 账户: 具有前缀的用户名
wpsvc_,wp2_,w2s_,wp_admin_或者邮箱后缀为@wp2shell.*,@wordpress-svc.internal,@wordpress-noreply.net. - 伪装成插件的 Webshell: 位于
wp-content/plugins/的目录,名称带有随机 hex 字符串,例如media-optimization-core-8ed2ad,security-headers-manager-2a70a3包含通过参数利用的小型 PHP 文件?c=. - mu-plugins 中的隐藏文件: 位于
wp-content/mu-plugins/中的 PHP 文件(例如wp-fixplugin.php)会在后台运行,每次删除垃圾 Admin 后自动重新创建。.
wp2shell 批量检查与清理的 4 个步骤
步骤 1:使用 MySQL Root 快速扫描隐藏账户
相比运行消耗 PHP 环境资源的 WP-CLI,直接查询 MySQL Root 可以在 2-3 秒内扫描数百个网站,同时避免权限错误:
for dir in /home/*/public_html; do
if [ -f "$dir/wp-config.php" ]; then
domain=$(basename $(dirname "$dir"))
dbname=$(grep -E "DB_NAME" "$dir/wp-config.php" | cut -d'"' -f4)
prefix=$(grep -E "table_prefix" "$dir/wp-config.php" | cut -d'"' -f2)
[ -z "$prefix" ] && prefix="wp_"
if [ ! -z "$dbname" ]; then
result=$(mysql --batch --skip-column-names -e "USE \`$dbname\`; SELECT CONCAT('ID: ', u.ID, ' | User: ', u.user_login, ' | Email: ', u.user_email) FROM \`${prefix}users\` u JOIN \`${prefix}usermeta\` m ON u.ID = m.user_id WHERE m.meta_key = '${prefix}capabilities' AND m.meta_value LIKE '%administrator%' AND (u.user_login REGEXP '^w2s_|^wp_admin_|^wp2_|^wpsvc_|^wp2shell' OR u.user_email REGEXP '\\.invalid|\\.local$|internal|wp2shell|shellcode');" 2>/dev/null)
if [ ! -z "$result" ]; then
echo "=== ⚠️ Phát hiện Admin mã độc trên $domain (DB: $dbname) ==="
echo "$result"
fi
fi
fi
done
步骤 2:使用官方 wp2shell-scan 工具隔离 Webshell
工具 来自 InstaWP 的官方 wp2shell-scan 可以将检测到的 webshell 文件移动到隔离目录(Quarantine),并重新生成安全 SALT 密钥:
curl -fsSLO https://raw.githubusercontent.com/InstaWP/wp2shell-scan/main/wp2shell-scan.sh
chmod +x wp2shell-scan.sh
./wp2shell-scan.sh --path /home/domain-bi-dinh.com/public_html --clean --yes
步骤 3:修复权限并按照 SysAdmin 标准升级 WordPress Core
在 CyberPanel 或 LiteSpeed 服务器上,命令 sudo -u 通常会因为缺少 mysqli 而失败,因为 /usr/bin/php 受到限制。我们需要直接指定 LiteSpeed PHP 版本(例如 lsphp81)以用户权限安全升级:
for dir in /home/*/public_html; do
if [ -f "$dir/wp-config.php" ]; then
domain=$(basename $(dirname "$dir"))
owner=$(stat -c '%U' "$dir")
echo "=========================================="
echo "🔄 Updating: $domain (User: $owner)"
echo "=========================================="
mkdir -p "$dir/wp-content/upgrade"
chown -R "$owner:$owner" "$dir/wp-content/upgrade"
chmod 755 "$dir/wp-content/upgrade"
sudo -u "$owner" /usr/local/lsws/lsphp81/bin/php /usr/bin/wp core update --path="$dir" --skip-plugins --skip-themes 2>&1 | grep -viE "<|translation|bản dịch"
fi
done
步骤 4:升级后检查版本
最后,运行快速检查脚本确认所有网站是否已安全升级到 WordPress 7.0.2:
for dir in /home/*/public_html; do
if [ -f "$dir/wp-config.php" ]; then
domain=$(basename $(dirname "$dir"))
version=$(grep '$wp_version =' "$dir/wp-includes/version.php" 2>/dev/null | cut -d'"' -f2)
printf "%-35s : %s\n" "$domain" "${version:-N/A}"
fi
done
避免恶意代码再次感染的重要注意事项
清理正在运行的系统只是整个过程的一半。你还需要执行以下注意事项,以全面保护网站:
- 清理所有 Backup/Snapshot 文件: 如果你从网站感染期间创建的备份恢复,系统会立即再次感染恶意代码。恢复前请使用标记
--sql backup.sql检查备份文件。. - 避免误扫真实账户: 扫描 SQL 时不要使用
shell这样的通用关键词,否则会误判名称为 Shelley、Shelly、Shellie 等英文名的合法用户账户。. - 联系专业服务: 如果大型系统拥有多个复杂服务器,请使用专业解决方案 DPS.MEDIA 的 Digital Marketing 服务 并优化基础设施,以获得最全面的系统安全支持。.
Ý kiến bạn đọc (9)
Đăng nhập để bình luận
Đăng nhập nhanh 1-chạm bằng Google để chia sẻ ý kiến của bạn về bài viết.
Bằng cách đăng nhập, bạn đồng ý với điều khoản và chính sách cộng đồng.
Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ cảm nghĩ!
Đăng nhập / Tạo tài khoản
Đăng nhập với Google để gửi bình luận và tương tác cùng cộng đồng.
Tiếp tục là đồng ý với điều khoản sử dụng và chính sách bảo mật của DPS Media.