跳至主要內容

WordPress Security — Fukuoka, Japan

WordPress 緊急資安確認 — 擔心網站被入侵時,先用 15 分鐘做這些

2026 年 7 月,WordPress 核心公布了嚴重漏洞,並已確認出現實際攻擊。我們把「我的網站有沒有問題」整理成不需專業知識也能照做的步驟。由福岡的軟體開發公司・株式會社凛彩テック為您提供。

① 發生了什麼事(釐清事實)

2026 年 7 月 17 日,修正 WordPress 核心兩個漏洞(CVE-2026-63030・CVE-2026-60137,俗稱「wp2shell」)的版本 6.9.5 / 7.0.2 已釋出。攻擊者將 REST API 批次處理端點(/wp-json/batch/v1)的路由混淆與 SQL injection 組合起來,即使沒有登入資訊,也能從外部在伺服器上執行程式碼(未認證 RCE);維持標準設定的網站同樣是攻擊對象。

  • 受影響版本:6.9.0〜6.9.4 以及 7.0.0〜7.0.1
  • 已修正版本:6.9.5 / 7.0.2(2026 年 7 月 17 日釋出)
  • 2026 年 7 月 21 日,兩個漏洞都被列入美國 CISA 的「已知遭利用漏洞目錄(KEV)」。也就是說,這已不是理論上的風險,而是公開確認正被用於實際攻擊。

WordPress.org 已對受影響版本執行強制自動更新。但若您停用了自動更新,或對設定做過大幅客製,可能並未套用。請不要以為「應該已經自動修好了」,務必確認自己網站實際的版本。

② 你的網站是否受影響 — 15 分鐘自我診斷清單

以下項目,只要能登入管理後台,不需特別知識即可確認。目的不是去「找入侵證據」,而是釐清「能否斷言安全」。

  1. 1. 確認 WordPress 版本(約 3 分鐘)

    登入管理後台,於「儀表板 → 更新」確認版本。若為 6.9.5 或 7.0.2 以上,核心即已修正。若仍停在 6.9.0〜6.9.4 / 7.0.0〜7.0.1,請立即更新。

  2. 2. 確認自動更新是否啟用(約 2 分鐘)

    在同一個「更新」畫面確認自動更新的設定狀態。若已停用,這次的緊急修正可能沒有送達。建議啟用。

  3. 3. 是否有不認得的管理員帳號或外掛(約 4 分鐘)

    在「使用者」清單中,查看有沒有你沒印象的管理員權限帳號;在「外掛」清單中,查看有沒有你沒安裝過、或近期被擅自啟用的項目。只要有一個,就要懷疑可能已遭入侵。

  4. 4. 確認近期的檔案異動時間(約 4 分鐘)

    能進入 FTP 或伺服器檔案管理器的人,可確認 wp-content 等的更新時間,查看有沒有你沒印象的近期異動(進不去的人可略過)。

  5. 5. 確認是否有備份與備份日期(約 2 分鐘)

    萬一出事時,有沒有一個「能回復的時間點」,會大幅左右後續處理。請確認是否有備份,以及最後一次備份的日期。

誠實的提醒:即使這份清單查不到異常,也不代表證明沒有被入侵。反過來,只要發現一項異常,就別只做更新,建議諮詢專家。

③ 若無法自行處理

實際上,我們認為以下這類狀況的諮詢並不少見。

  • 與當初製作或管理網站的公司聯絡不上,或合約已結束
  • 不知道管理後台的登入資訊,或當初沒有交接
  • 一更新就出現錯誤,或佈景主題與外掛太舊、不敢更新
  • 照清單檢查時發現了可疑的帳號或檔案,卻不知道下一步該怎麼辦

遇到這類情況,放著不管才是讓風險最大化的做法。在懷疑遭入侵的狀態下,趁竄改擴大、或影響到網站訪客之前,光是請第三方協助釐清現狀,也很有價值。

④ 為了不讓它止於臨時應急 — 關於持續維運

這次這種緊急處理,如果當成「更新完就結束」,同樣的事就會一再重演。本質的問題在於,沒有人持續照看這個網站。

株式會社凛彩テック(福岡)提供包含 WordPress 在內的網站・伺服器持續維運(月費維護)。以善用 AI 的少人數、高效率營運體制,代為執行版本監控、資安更新、備份這類「不起眼卻不能停」的工作。也支援開立適格請求書(インボイス)。

先從免費的現狀診斷開始。即使只是「清單做到一半卡住了」這種階段的諮詢也沒關係。

申請免費諮詢・現狀診斷 →

若表單不便使用,歡迎直接來信 [email protected]。我們會於一個工作天內回覆。