WordPress 官方近日公布兩項高風險零時差漏洞(CVE-2026-63030、CVE-2026-60137),攻擊者可在未經身分驗證的情況下取得網站遠端程式碼執行(RCE)權限。由於漏洞公開後迅速出現攻擊程式,全球使用 WordPress 的網站皆面臨潛在風險。本文整理事件重點、影響範圍及企業應採取的防護措施,協助降低零時差漏洞帶來的資安威脅。
WordPress 零時差漏洞事件摘要
WordPress 官方於 2026 年 7 月 17 日公布兩項高風險漏洞,分別為 REST API 路由混淆漏洞(CVE-2026-63030)及 SQL Injection 漏洞(CVE-2026-60137)。攻擊者可將兩項漏洞串聯利用,在無需身分驗證的情況下取得網站遠端程式碼執行(Remote Code Execution, RCE)權限,進而控制網站或植入惡意程式。
此次漏洞影響 WordPress Core 6.9.0–6.9.4、7.0.0–7.0.1,其中 SQL Injection 漏洞可追溯至 6.8.0 版本。
漏洞公開後隔日即有完整 PoC(Proof of Concept)及攻擊程式碼流出,大幅降低攻擊門檻,使全球使用 WordPress 的網站面臨更高風險。由於 WordPress 仍是全球使用率最高的 CMS 系統之一,此次事件被視為近年最受關注的 WordPress 零時差漏洞事件之一。
WordPress 官方修補與防護措施
WordPress 官方已發布以下安全更新版本:
WordPress 7.0.2
WordPress 6.9.5
WordPress 6.8.6
並同步啟用自動安全更新機制,加速全球網站完成修補。
此外,多家雲端資安服務商也快速推出虛擬修補(Virtual Patching)機制。例如 Cloudflare 已針對 Managed WAF 客戶發布緊急防護規則;Imperva 亦公告其 Cloud WAF 與 WAF Gateway 已完成相關防護更新,降低漏洞遭利用的風險。
WordPress 零時差漏洞事件對企業的影響
零時差漏洞最大的挑戰,在於官方修補程式發布與企業完成更新之間,通常存在一段高風險空窗期。攻擊者往往會在漏洞公開後第一時間進行大規模掃描與攻擊,因此企業若僅依賴系統更新,仍可能面臨遭入侵的風險。
除了儘速完成版本更新外,建議企業同步部署具備 虛擬修補(Virtual Patching)能力的 Web Application Firewall(WAF),透過即時更新防護規則,在正式修補前先阻擋已知攻擊手法,降低網站遭入侵的機率。
SkyCloud騰雲運算防護觀點
WordPress 因市占率高,長期都是駭客攻擊的主要目標,未來仍可能持續出現高風險漏洞。對企業而言,建立「快速修補 + 即時防護」的雙重防禦機制,比單純等待更新更為重要。
SkyCloud騰雲運算提供 SkyWAF 雲端網站應用程式防火牆,可透過即時更新防護規則,針對已知漏洞提供虛擬修補(Virtual Patching),降低零時差漏洞帶來的攻擊風險。
針對每一次 CVE 漏洞事件,SkyCloud 皆會持續監控漏洞資訊與攻擊趨勢,評估影響範圍,並優先針對可能造成實際風險的漏洞更新防護規則,在兼顧安全性的同時,也避免因過度頻繁的規則變更影響網站正常運作。
截至目前為止,已採用 SkyEdge CDN 與 SkyWAF 防護服務的客戶,未因本次 WordPress 漏洞事件受到影響。
建議企業立即採取的措施
立即更新至 WordPress 官方最新安全版本。
檢查是否有異常帳號、可疑程式或未授權的系統變更。
部署具備虛擬修補能力的 WAF,降低零時差漏洞攻擊風險。
持續關注官方 CVE 公告與資安威脅情報,建立定期漏洞管理流程。
總結
零時差漏洞的風險不僅來自漏洞本身,更在於漏洞公開後到完成修補之間的時間差。隨著攻擊者利用 PoC 快速發動攻擊,企業除了應建立定期更新與漏洞管理機制,也應搭配具備虛擬修補能力的 WAF 與持續監控機制,降低網站遭入侵的風險。
SkyCloud騰雲運算將持續關注全球 CVE 漏洞資訊與攻擊趨勢,協助企業提升網站安全防護能力,面對日益嚴峻的資安威脅。
想了解網站如何防範零時差漏洞?
SkyCloud 騰雲運算提供 CDN、SkyWAF 與 DDoS 防護等整合式網站安全解決方案,透過即時防護規則更新與多層次防禦機制,協助企業降低零時差漏洞與各類網路攻擊帶來的風險。歡迎與我們聯繫,了解適合企業的網站資安防護方案。
延伸閱讀:
券商系統頻傳異常!騰雲運算:高併發流量與架構整合成金融服務穩定性關鍵挑戰
2026資安趨勢:AI攻擊加速實戰化,企業防禦進入新戰場




