WP-SHELLSTORM:被曝光的服务器启示录 大众文字新闻后门操作

网上犯罪组员让其服务器打开了22天,暴露出一个大规模操作,它利用27个CVE,包括微风隐蔽插件中的CVE-2026-3844,对上千个WordPress网站进行后门操作.

WP-SHELLSTORM:被曝光的服务器启示录 大众文字新闻后门操作

概览

一个网络犯罪工作人员在互联网上把自己的一个服务器打开了三周,暴露了追踪到的 " 强 " WP-SHELLSTORM

Discovery

2026年6月11日,SOCRAdar的威胁情报小组发现一个开放目录为137.175.93[.]126,没有认证. 内部大约有800MB,覆盖了434个文件:web shells,开发脚本,扫描结果,bash历史,以及C2配置. 由于一个被遗忘的Python SimpleHTTPServer案例,暴露持续了22天.

Key Vulnerabilitys

  • CVE-2026-3844 (Breeze caching插件):大多数被剥削,后门超过17 000个站点.
  • t>CVE-2026-48907 (Joomla JCE编辑):最严重性,添加到CISA的已知受剥削的VE-2026-3300
  • CVE-2021-29441 (Nacos:在针对企业爪哇语系统的单独运动中被使用.
  • /ul> > Impact 虽然有140万个域成为目标,但实际妥协率较低:Ctrl-Alt-Intel发现25,195个已确认站点,而SOCRAdar则计算出5,700+活性网壳. 行动还包括在2026年5月开展更安静的运动,从9个公司的11个系统中过滤出613个配置文件,窃取云证书,数据库密码和Alipay RSA私人密钥.

    Attribution

    SOCRadar和Ctrl-Alt-Intel都以中高信心评估操作员是汉语或汉语,基于代码简化汉语,使用FOFA(需要中文电话号码),以及哥斯拉和VShell等工具. 然而,机组人员被认为有经济动力,而不是国家赞助。

    建议

    如果运行WordPress或Joomla,则立即补丁:微风(CVE-2026-3844,固定于2.4.5),Joomla JCE(CVE-2026-48907,固定于2.9.99.5). 同时检查主题REX Addons,简单文件列表,自定义CSS JS PHP,BerqWP,忍者表,WavePlayer,WPBookit,和WP文件管理器. 对于Nacos,升级到2.2.1+并启用认证. 猎取图案有:.b*和下.php.

Request a scoping call · Penetration testing services