CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2026-63030

WordPress: RCE przez route confusion w REST API i SQL Injection

CVSS 9.8v3.1pub. 2026-07-17upd. 2026-07-22

Podatność w WordPress pozwala nieuwtelnionemu atakującemu na wykonanie dowolnego kodu (RCE) poprzez połączenie błędu route confusion w endpointach wsadowych REST API z podatnością SQL Injection w parametrze author__not_in mechanizmu WP_Query. Krytyczny poziom zagrożenia wynika z braku wymagań uwierzytelnienia i pełnego wpływu na poufność, integralność oraz dostępność systemu.

Pokaż oryginał (EN)

WordPress 6.9.x before 6.9.5 and 7.0.x before 7.0.2 is affected by a REST API batch endpoint route confusion issue which, combined with the author__not_in WP_Query SQL Injection (CVE-2026-60137), could allow an attacker to perform SQL Injection and achieve Remote Code Execution.

🤖 Analiza AI
Jak działa

Atak składa się z dwóch etapów. Pierwszy polega na wykorzystaniu błędu interpretacji tras (route confusion) w endpoincie wsadowym REST API WordPress (CWE-436), który powoduje nieprawidłowe rozpoznanie i przetworzenie żądania. Drugi etap łączy ten błąd z podatnością SQL Injection w parametrze author__not_in komponentu WP_Query (CVE-2026-60137), umożliwiając wstrzyknięcie złośliwych zapytań SQL do bazy danych. Połączenie obu słabości prowadzi ostatecznie do zdalnego wykonania kodu na serwerze.

Skutki

Atakujący bez żadnego uwierzytelnienia może wykonać dowolny kod na serwerze (RCE), co w praktyce oznacza pełne przejęcie kontroli nad witryną WordPress, jej bazą danych oraz potencjalnie całym środowiskiem serwerowym.

Mitygacja

Należy niezwłocznie zaktualizować WordPress do wersji 6.9.5 (dla gałęzi 6.9.x) lub 7.0.2 (dla gałęzi 7.0.x). Szczegóły dostępne w oficjalnym komunikacie WordPress oraz w repozytorium wordpress-develop na GitHub.

Kogo dotyczy

WordPress w wersjach 6.9.x przed 6.9.5 oraz 7.0.x przed 7.0.2

Uwagi

Podatność jest zależna od jednoczesnego wystąpienia dwóch odrębnych słabości: błędu route confusion w REST API oraz SQL Injection opisanego w CVE-2026-60137. Sama w sobie (bez CVE-2026-60137) może nie prowadzić do RCE.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • WordPress

    APP
    Wordpress
    6.9 – 6.9.5 (bez)7.0 – 7.0.2 (bez)

CISA KEV — szczegółyi

Dostawcai
WordPress
Produkti
Core
Data dodania do KEVi
21 lipca 2026
Termin remediation (USA)i
24 lipca 2026(po terminie)
Wymagana akcja (CISA)i

Zastosuj mitygacje zgodnie z instrukcjami producenta, zapewniając zgodność z wytycznymi CISA BOD 26-04 Prioritizing Security Updates Based on Risk (patrz URL w Notes) oraz wytycznymi CISA "Forensics Triage Requirements" (patrz URL w Notes). Postępuj zgodnie z odpowiednimi wytycznymi BOD 26-04 dla usług w chmurze lub zaprzestań używania produktu, jeśli mitygacje są niedostępne. Interesariusze są odpowiedzialni za ocenę ekspozycji każdego zasobu na Internet i zapewnienie zgodności z wytycznymi patching BOD 26-04.

tłumaczenie AI
Pokaż oryginał (EN)

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Opis CISAi

WordPress Core zawiera lukę podatności interpretacji, która mogłaby pozwolić atakującemu na wykonanie SQL Injection i osiągnięcie Remote Code Execution. Ta podatność może być łańcuchowana z CVE-2026-60137.

tłumaczenie AI
Pokaż oryginał (EN)

WordPress Core contains an interpretation conflict vulnerability that could allow an attacker to perform SQL Injection and achieve Remote Code Execution. This vulnerability can be chained with CVE-2026-60137.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 24 lipca 2026
Tagi
RCESQLi
CWE
Referencje

Powiązane podatności

CVE-2016-10033CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHPMailer — RCE poprzez argument injection w funkcji mailSend

CVE-2020-36326CRITICAL9.8PL ✓ten sam produkt

PHPMailer: object injection przez Phar Deserialization w addAttachment

CVE-2020-28035CRITICAL9.8PL ✓ten sam produkt

Privilege escalation w WordPress przez XML-RPC (przed wersją 5.5.2)

CVE-2020-28032CRITICAL9.8PL ✓ten sam produkt

WordPress — niebezpieczna deserializacja w FilteredIterator

CVE-2020-28036CRITICAL9.8PL ✓ten sam produkt

WordPress: privilege escalation przez XML-RPC przy komentowaniu wpisów