News

2026-08-04

WordPress 零時差漏洞可導致 RCE(CVE-2026-63030、CVE-2026-60137),企業應立即更新與部署 WAF

WordPress 官方公布兩項高風險零時差漏洞(CVE-2026-63030、CVE-2026-60137),攻擊者可取得網站遠端程式碼執行(RCE)權限。本文整理漏洞影響、官方修補資訊及 WAF 虛擬修補等企業防護建議,協助降低網站遭攻擊風險。

WordPress 零時差漏洞可導致 RCE(CVE-2026-63030、CVE-2026-60137),企業應立即更新與部署 WAF
background image

WordPress 官方近日公布兩項高風險零時差漏洞(CVE-2026-63030、CVE-2026-60137),攻擊者可在未經身分驗證的情況下取得網站遠端程式碼執行(RCE)權限。由於漏洞公開後迅速出現攻擊程式,全球使用 WordPress 的網站皆面臨潛在風險。本文整理事件重點、影響範圍及企業應採取的防護措施,協助降低零時差漏洞帶來的資安威脅。

WordPress 零時差漏洞事件摘要

WordPress 官方於 2026 年 7 月 17 日公布兩項高風險漏洞,分別為 REST API 路由混淆漏洞(CVE-2026-63030)及 SQL Injection 漏洞(CVE-2026-60137)。攻擊者可將兩項漏洞串聯利用,在無需身分驗證的情況下取得網站遠端程式碼執行(Remote Code Execution, RCE)權限,進而控制網站或植入惡意程式。

此次漏洞影響 WordPress Core 6.9.0–6.9.4、7.0.0–7.0.1,其中 SQL Injection 漏洞可追溯至 6.8.0 版本。

漏洞公開後隔日即有完整 PoC(Proof of Concept)及攻擊程式碼流出,大幅降低攻擊門檻,使全球使用 WordPress 的網站面臨更高風險。由於 WordPress 仍是全球使用率最高的 CMS 系統之一,此次事件被視為近年最受關注的 WordPress 零時差漏洞事件之一。


WordPress 官方修補與防護措施

WordPress 官方已發布以下安全更新版本:

  • WordPress 7.0.2

  • WordPress 6.9.5

  • WordPress 6.8.6

並同步啟用自動安全更新機制,加速全球網站完成修補。

此外,多家雲端資安服務商也快速推出虛擬修補(Virtual Patching)機制。例如 Cloudflare 已針對 Managed WAF 客戶發布緊急防護規則;Imperva 亦公告其 Cloud WAF 與 WAF Gateway 已完成相關防護更新,降低漏洞遭利用的風險。


WordPress 零時差漏洞事件對企業的影響

零時差漏洞最大的挑戰,在於官方修補程式發布與企業完成更新之間,通常存在一段高風險空窗期。攻擊者往往會在漏洞公開後第一時間進行大規模掃描與攻擊,因此企業若僅依賴系統更新,仍可能面臨遭入侵的風險。

除了儘速完成版本更新外,建議企業同步部署具備 虛擬修補(Virtual Patching)能力的 Web Application Firewall(WAF),透過即時更新防護規則,在正式修補前先阻擋已知攻擊手法,降低網站遭入侵的機率。


SkyCloud騰雲運算防護觀點

WordPress 因市占率高,長期都是駭客攻擊的主要目標,未來仍可能持續出現高風險漏洞。對企業而言,建立「快速修補 + 即時防護」的雙重防禦機制,比單純等待更新更為重要。

SkyCloud騰雲運算提供 SkyWAF 雲端網站應用程式防火牆,可透過即時更新防護規則,針對已知漏洞提供虛擬修補(Virtual Patching),降低零時差漏洞帶來的攻擊風險。

針對每一次 CVE 漏洞事件,SkyCloud 皆會持續監控漏洞資訊與攻擊趨勢,評估影響範圍,並優先針對可能造成實際風險的漏洞更新防護規則,在兼顧安全性的同時,也避免因過度頻繁的規則變更影響網站正常運作。

截至目前為止,已採用 SkyEdge CDN 與 SkyWAF 防護服務的客戶,未因本次 WordPress 漏洞事件受到影響。


建議企業立即採取的措施

  1. 立即更新至 WordPress 官方最新安全版本。

  2. 檢查是否有異常帳號、可疑程式或未授權的系統變更。

  3. 部署具備虛擬修補能力的 WAF,降低零時差漏洞攻擊風險。

  4. 持續關注官方 CVE 公告與資安威脅情報,建立定期漏洞管理流程。


總結

零時差漏洞的風險不僅來自漏洞本身,更在於漏洞公開後到完成修補之間的時間差。隨著攻擊者利用 PoC 快速發動攻擊,企業除了應建立定期更新與漏洞管理機制,也應搭配具備虛擬修補能力的 WAF 與持續監控機制,降低網站遭入侵的風險。

SkyCloud騰雲運算將持續關注全球 CVE 漏洞資訊與攻擊趨勢,協助企業提升網站安全防護能力,面對日益嚴峻的資安威脅。

想了解網站如何防範零時差漏洞?

SkyCloud 騰雲運算提供 CDN、SkyWAF 與 DDoS 防護等整合式網站安全解決方案,透過即時防護規則更新與多層次防禦機制,協助企業降低零時差漏洞與各類網路攻擊帶來的風險。歡迎與我們聯繫,了解適合企業的網站資安防護方案。


延伸閱讀:
券商系統頻傳異常!騰雲運算:高併發流量與架構整合成金融服務穩定性關鍵挑戰
2026資安趨勢:AI攻擊加速實戰化,企業防禦進入新戰場


上一篇:SkyCloud騰雲運算 x TWISA資安協會|網站即刻防禦零中斷!

SkyCloud 提供免費測試服務

滿意後再正式啟用!

check-black 親身體驗高速、安全的穩定服務

check-black先測試再決定,零風險、零壓力

邀請您親自體驗我們產品的優越性能,了解 SkyCloud 的速度、可靠性與靈活性,先行測試,滿意後再正式啟用

background imagebackground image