跳到主要内容
← 返回博客
文章 2026-09-22 · 阅读约 1 分钟

WordPress Comment2Shell漏洞,你的建站插件安全吗?

w
web, master
作者

今天一早,好几个用 WHMCS 做主机销售的客户发来链接问:‘这个 Comment2Shell 是不是得马上关评论?’

答案是:不一定要关,但得立刻查——你装的 WordPress 插件里,有没有那个‘让访客留言就能偷偷执行命令’的组件。

WordPress Comment2Shell漏洞,你的建站插件安全吗?

Comment2Shell 到底在哪儿动手脚?

据公开报道,WordPress 核心在 7.1.1 版本前存在 CVE-2026-93485 漏洞,代号 Comment2Shell。匿名用户发一条带恶意 script 的评论,管理员只要打开那条评论所在的后台页面(比如评论管理页),脚本就会借管理员会话,在服务器上执行任意 PHP 代码。

注意:不是所有评论插件都中招,但凡是绕过 wp_kses 过滤、直接输出未转义 HTML 的自定义评论模块,风险就高。尤其是你找人定制的评论增强插件、带前端提交表单的工单桥接插件,或者用了老旧汉化包没同步核心补丁的,要优先排查。

WHMCS 站长最该盯哪几类插件?

我们经常遇到的情况是:客户买了个‘WordPress+WHMCS 双系统自动同步用户’的插件,后台评论页嵌了 WordPress 的 wp_list_comments(),但没加 nonce 验证和输出过滤——这种组合,就是 Comment2Shell 最容易钻的空子。

适合你检查的三类插件:

  • 带 WordPress 前端表单提交功能的 WHMCS 插件(比如客户留言、售后反馈、知识库投稿);
  • 在 WHMCS 后台直接调用 WordPress 数据库或执行 wp_remote_get/wp_remote_post 的桥接插件;
  • 任何手动修改过 comments.php 或 functions.php 并启用‘允许 HTML 评论’的定制主题。

免费版插件尤其要注意:不少免费基础版为了兼容旧环境,默认关闭部分安全过滤。授权版通常会在更新日志里写明‘适配 WordPress 7.1.1+ 安全补丁’,这是判断是否跟进修复的最快方式。

现在升级还来得及吗?

WordPress 官方已在 9 月 17 日发布 7.1.1 版本修复该问题。但光升级 WordPress 不够——如果你用的是第三方插件,得确认它是否已发布兼容补丁。有些插件作者还没响应,这时候有两个选择:

  1. 临时禁用相关功能(比如关闭前端评论提交入口),等插件更新;
  2. 改用微码宝上已标注‘支持 WP 7.1.1+’的 WHMCS 插件,这类插件在发布时已通过基础 XSS 和 RCE 场景测试。

别信‘我只用默认主题就没事’——Comment2Shell 的触发点不在主题,而在评论内容如何被渲染。哪怕你用 Twenty Twenty-Four,只要插件把 raw comment 输出到有管理员权限的页面,风险就在。

备案网站能怎么防?

内地备案站点不能随便开境外节点来绕过,但可以做三件事降低风险:

  • 给 WordPress 后台加 IP 白名单(仅限运维和管理员出口 IP);
  • 关闭非必要评论功能,或开启‘评论需审核后才显示’并限制评论字段长度;
  • 用微码宝提供的实名短信认证插件替代邮箱验证,减少恶意注册账号批量刷评论的可能。

提醒一句:有些客户想用 CDN 隐藏源站 IP 来‘防攻击’,但 Comment2Shell 是靠管理员主动访问触发的,CDN 缓存再严也拦不住内部会话。真要防,得从权限和输出控制入手。

插件正版授权不是为图个心理安慰。这次漏洞爆发后,我们看到好几例客户因为用的是无更新保障的破解版插件,拖了五天都没法确认是否修复——而开通会员的客户,当天就收到了插件作者推送的热修复包。

站内查看插件详情或开通会员享全场折扣

微码宝·相关产品

WHMCS文章管家

点击查看配置与价格,或联系客服按你的业务定制方案。

发表评论