一、WordPress目录主题远程代码执行漏洞
1.漏洞描述
WordPress 是使用PHP 语言开发的博客平台,用户可以在支持 P HP 和 MySQL 数据库的服务器上架设属于自己的网站。也可以把 Wo rdPress 当作一个内容管理系统(CMS)来使用。
2026 年 9 月 21日,深瞳漏洞实验室监测到一则 WordPress 组件存在代码执行漏洞的信息,漏洞威胁等级:高危。
WordPress 核心主题预览功能存在远程代码执行漏洞,攻击者可构造恶意链接,诱骗已登录管理员点击,强制站点从官方目录静默按照攻击者指定主题。预览功能会加载主题 PHP 代码,若缺陷主题中无鉴权的 AJAX 插件接口可被调用(如 mobil-reair-zone<=2.5.4 的无鉴权 AJAX 插件安装接 口),可进一步下载并执行任意插件包,实现远程代码执行。
2.漏洞影响范围
目前受影响的 WordPress 版本:
WordPress < 7.1.1
7.0.x<WordPress<7.0.5
6.9.x<WordPress<6.9.8
3.解决方案
1)官方修复建议
官方已发布最新版本修复该漏洞,建议受影响用户更新到最新版本。下载链接:https://wordpress.org/download/releases/。
2)临时修复建议
关闭未使用的功能模块,减少潜在攻击入 口。
遵循最小权限原则,严控各类敏感操作权限范围。
非必要不暴露服务到公网,限制访问源为可信范围。
定期更新系统及各类组件至安全版本,及时修补已知隐患。
二、Microsoft SharePoint 远程代码执行漏洞(CVE-2026-65660)
1.漏洞详情
该漏洞源于 ToolPane.GetPartPreviewAndPropertiesFromMarkup() 在解析 WebPart 标记时对 Register 指令与 Tag 标记的分离处理不当,RegisterDirective.GetHtml() 在生成处理后的 Register 标记时未对属性值中的引号进行充分过滤,导致攻击者可通过注入双引号/单引号实现类型检查绕过。攻击者可利用该漏洞,在绕过 EditingPageParser.VerifyControlOnSafeList() 安全控制后注入危险命名空间与控制,结合XamlServices.Parse()、ObjectDataProvider 及 ExpandedWrapper 等 gadget 实现任意代码执行,并可进一步创建无文件内存 WebShell,实现持久化控制。
2.影响范围
16.0.0 <= Microsoft SharePoint Server Subscription Edition < 16.0.19725.20522
16.0.0 <= Microsoft SharePoint Server 2019 < 16.0.10417.20198
16.0.0 <= Microsoft SharePoint Enterprise Server 2016 < 16.0.5565.1001
3.解决方案
官方已发布安全补丁,请及时更新至最新版本:
Microsoft SharePoint Server Subscription Edition >= 16.0.19725.20522
Microsoft SharePoint Server 2019 >= 16.0.10417.20198
Microsoft SharePoint Enterprise Server 2016 >= 16.0.5565.1001
详情可参考Microsoft安全更新指南:
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-65660