Podatność w WordPress pozwala nieuwtelnionemu atakującemu na wykonanie dowolnego kodu (RCE) poprzez połączenie błędu route confusion w endpointach wsadowych REST API z podatnością SQL Injection w parametrze author__not_in mechanizmu WP_Query. Krytyczny poziom zagrożenia wynika z braku wymagań uwierzytelnienia i pełnego wpływu na poufność, integralność oraz dostępność systemu.
▸ Pokaż oryginał (EN)
WordPress 6.9.x before 6.9.5 and 7.0.x before 7.0.2 is affected by a REST API batch endpoint route confusion issue which, combined with the author__not_in WP_Query SQL Injection (CVE-2026-60137), could allow an attacker to perform SQL Injection and achieve Remote Code Execution.
Atak składa się z dwóch etapów. Pierwszy polega na wykorzystaniu błędu interpretacji tras (route confusion) w endpoincie wsadowym REST API WordPress (CWE-436), który powoduje nieprawidłowe rozpoznanie i przetworzenie żądania. Drugi etap łączy ten błąd z podatnością SQL Injection w parametrze author__not_in komponentu WP_Query (CVE-2026-60137), umożliwiając wstrzyknięcie złośliwych zapytań SQL do bazy danych. Połączenie obu słabości prowadzi ostatecznie do zdalnego wykonania kodu na serwerze.
Atakujący bez żadnego uwierzytelnienia może wykonać dowolny kod na serwerze (RCE), co w praktyce oznacza pełne przejęcie kontroli nad witryną WordPress, jej bazą danych oraz potencjalnie całym środowiskiem serwerowym.
Należy niezwłocznie zaktualizować WordPress do wersji 6.9.5 (dla gałęzi 6.9.x) lub 7.0.2 (dla gałęzi 7.0.x). Szczegóły dostępne w oficjalnym komunikacie WordPress oraz w repozytorium wordpress-develop na GitHub.
WordPress w wersjach 6.9.x przed 6.9.5 oraz 7.0.x przed 7.0.2
Podatność jest zależna od jednoczesnego wystąpienia dwóch odrębnych słabości: błędu route confusion w REST API oraz SQL Injection opisanego w CVE-2026-60137. Sama w sobie (bez CVE-2026-60137) może nie prowadzić do RCE.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HWordPress
APPWordpress6.9 – 6.9.5 (bez)7.0 – 7.0.2 (bez)
CISA KEV — szczegółyi
- Dostawcai
- WordPress ↗
- Produkti
- Core
- Data dodania do KEVi
- 21 lipca 2026
- Termin remediation (USA)i
- 24 lipca 2026(po terminie)
Zastosuj mitygacje zgodnie z instrukcjami producenta, zapewniając zgodność z wytycznymi CISA BOD 26-04 Prioritizing Security Updates Based on Risk (patrz URL w Notes) oraz wytycznymi CISA "Forensics Triage Requirements" (patrz URL w Notes). Postępuj zgodnie z odpowiednimi wytycznymi BOD 26-04 dla usług w chmurze lub zaprzestań używania produktu, jeśli mitygacje są niedostępne. Interesariusze są odpowiedzialni za ocenę ekspozycji każdego zasobu na Internet i zapewnienie zgodności z wytycznymi patching BOD 26-04.
▸ Pokaż oryginał (EN)
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
WordPress Core zawiera lukę podatności interpretacji, która mogłaby pozwolić atakującemu na wykonanie SQL Injection i osiągnięcie Remote Code Execution. Ta podatność może być łańcuchowana z CVE-2026-60137.
▸ Pokaż oryginał (EN)
WordPress Core contains an interpretation conflict vulnerability that could allow an attacker to perform SQL Injection and achieve Remote Code Execution. This vulnerability can be chained with CVE-2026-60137.
Powiązane podatności
PHPMailer — RCE poprzez argument injection w funkcji mailSend
PHPMailer: object injection przez Phar Deserialization w addAttachment
Privilege escalation w WordPress przez XML-RPC (przed wersją 5.5.2)
WordPress — niebezpieczna deserializacja w FilteredIterator
WordPress: privilege escalation przez XML-RPC przy komentowaniu wpisów