WordPress wp2shell 预认证 RCE 漏洞深度分析(CVE-2026-63030 / CVE-2026-60137)
2026年7月17日,WordPress 紧急修复核心级预认证 RCE 漏洞 wp2shell(CVE-2026-63030/60137)。攻击者无需任何凭据,通过 REST API Batch 端点的路由混淆与 SQL 注入链,直接创建管理员账号、上传 webshell 插件,最终完全控制站点。本文基于 CVE 官方记录、GitHub Security Advisory、Cloudflare 和腾讯云安全通告,逐层还原完整利用链。