情報摘要

CISA 於 2026 年 7 月 21 日將 DD-WRT、Langflow 與 WordPress Core 的四項漏洞納入 KEV。收錄代表已有實際利用依據;其中兩項 WordPress Core 漏洞可形成攻擊鏈,但公告沒有提供受害者或攻擊者歸因。

來源、日期與事件性質

官方來源:CISA KEV 公告;發布日期:2026-07-21。本文是公開漏洞或官方公告的情報整理,不是暗網爆料,也不把漏洞存在或 KEV 收錄擴寫成特定組織已遭入侵。

已確認技術資訊

  • CISA 於 2026 年 7 月 21 日新增四項 KEV,並明確表示收錄依據為 active exploitation evidence。
  • CVE-2021-27137 影響 DD-WRT;CVE-2026-0770 影響 Langflow;CVE-2026-63030 與 CVE-2026-60137 影響 WordPress Core。
  • CISA KEV 描述指出兩項 WordPress Core 漏洞可串聯,使未經驗證的攻擊者在預設安裝環境取得遠端程式碼執行能力。

CVE:CVE-2021-27137、CVE-2026-0770、CVE-2026-63030、CVE-2026-60137;最高公開評分:未由本則 CISA 公告提供。

情報品質判定

Trust Score:98/100;Scam Probability:0/100;Risk Level:Critical。Trust 反映官方來源與可追溯性;Risk 是漏洞及部署條件的防禦優先度,不代表所有使用者都已受害。

證據限制與未知資訊

  • 公告沒有列出受害組織、實際利用規模、攻擊者身分或攻擊基礎設施。
  • KEV 收錄不表示所有 DD-WRT、Langflow 或 WordPress 部署均已受害;風險排序仍需核對版本、外部可達性、外掛/佈景主題輸入路徑與修補狀態。

建議處置

  • 立即盤點受影響產品與對外暴露面,依 CISA KEV 及原廠公告安排優先修補。
  • WordPress 管理者除更新 Core 外,亦應檢查外掛與佈景主題是否把不受信任輸入傳入相關參數,並檢視修補前的異常請求與檔案變更。

延伸閱讀脈絡

AUTHOR

Darknoted 編輯室

由組織型編輯室依來源核對、證據限制、安全去識別化與人工發布政策整理。

編輯政策與研究限制

這篇觀察對你有幫助嗎?

支持 Darknoted 持續維護隔離研究環境、資料查核與內容更新。

了解如何支持本站

更新紀錄

:完成公開內容與 metadata 更新。