⚡ 周回顾:WordPress 远程代码执行、SonicWall 零日漏洞、AI 服务攻击、SharePoint 零日漏洞等
导语:本周安全周回顾聚焦 WordPress Core 未经认证的远程代码执行漏洞,以及 Microsoft SharePoint Server、Zoom、SAP、RabbitMQ、n8n、Monsta FTP、SGLang、7-Zip、Apache Tomcat、AnyDesk、Kyverno 等产品的高危漏洞披露。Searchlight Cyber 与 watchTowr 已经观察到野外利用迹象,建议尽快打补丁并排查后门。
单个请求不应能做这么多事。但本周,小的输入导致了代码执行、内存丢失、密钥被盗以及安全工具被禁用。
攻击路径通常很简单:暴露的系统、薄弱的安全检查、过时的驱动、伪造的提示,以及被用于投递恶意软件的公开代码。部分漏洞是新出现的,另一些则在防御者来得及修补之前就已被利用。
以下是本周发生了哪些故障、被利用了哪些漏洞,以及现在需要关注哪些问题的完整回顾。

Searchlight Cyber 披露了 WordPress Core 中一个未经认证的远程代码执行漏洞,该漏洞可在标准 WordPress 安装上被匿名利用,无需任何插件或其他特殊条件。它是 CVE-2026-63030(REST API 批处理路由混淆)和 CVE-2026-60137(WordPress core 中的 SQL 注入)的组合,可被串联起来将匿名请求转化为代码执行。watchTowr 表示已经看到概念验证(PoC)漏洞利用在流传,并开始观察到首批野外利用迹象。watchTowr 首席执行官 Benjamin Harris 表示:“这将造成严重伤害。WordPress 在全球数亿个网站上运行。其中一些会被托管服务提供商自动打补丁,但很多不会,而造成损害的恰恰就是这些未打补丁的网站。我们的建议很简单:尽可能快地打补丁,并且不要止步于此。落实控制和调查措施,以确定攻击者是否已经抢先一步,并检测和清除在打补丁之前可能已经植入的任何后门。”该网络安全公司表示,这是 AI 辅助工具发现漏洞的最新例证,也展示了攻击者如何滥用该技术将其武器化。
漏洞每周都在出现,补丁发布与漏洞利用之间的差距正在迅速缩小。以下是本周的重磅漏洞:高危级别、广泛使用,或已在野外被探测的漏洞:CVE-2026-63030、CVE-2026-60137(WordPress Core)、CVE-2026-58644、CVE-2026-56164(Microsoft SharePoint Server)、CVE-2026-56155(Microsoft Active Directory Federation Services)、CVE-2026-53412(Zoom Desktop Client for Windows 和 Zoom VDI Client for Windows)、CVE-2026-44747、CVE-2026-27690、CVE-2026-44761(SAP)、CVE-2026-57219、CVE-2026-57221(RabbitMQ)、CVE-2026-59208、CVE-2026-54305(n8n)、CVE-2026-60105(Monsta FTP)、CVE-2026-14960、CVE-2026-14961(tdeio64.sys 驱动)、CVE-2026-33894、CVE-2026-33895(Digital Bazaar node-forge)、CVE-2026-6875(ServiceNow AI Platform)、CVE-2026-42533、CVE-2026-60005、CVE-2026-56434(F5 NGINX Plus 和 NGINX Open Source)、CVE-2026-20296、CVE-2026-20297(Splunk Enterprise)、CVE-2026-15265(Tenable Agent)、CVE-2026-6423(ESET Inspect Connector)、CVE-2026-15053(Tanium Server)、CVE-2026-44909、CVE-2026-59173、CVE-2026-59762(HTTP/2 服务器实现)、CVE-2026-14890(SGLang)、CVE-2026-14266(7-Zip)、CVE-2026-59084(Apache Tomcat)、CVE-2026-15682(AnyDesk)以及 CVE-2026-54523(Kyverno)。
以上就是本周的情况:暴露的系统、薄弱的安全检查、过时的工具,以及比补丁周期移动得更快的攻击者。审查适用的内容,首先修复明显的漏洞,并假设任何公开的内容都已被测试过。
来源信息
来源:The Hacker News
原文链接:https://thehackernews.com/2026/07/weekly-recap-wordpress-rce-sonicwall-0.html
作者:info@thehackernews.com (The Hacker News)

