Ad

CVE-2026-60137

MEDIUM CVSS 3.1: 5,9 EPSS 79.0% ACTIVE EXPLOIT
Обновлено 29 июля 2026
WordPress

Уязвимость из каталога CISA KEV — активно эксплуатируется

Эта уязвимость активно используется злоумышленниками. Необходимо принять меры как можно скорее.

Срок устранения: 4 августа 2026

Параметр Значение
CVSS 5,9 (MEDIUM)
Уязвимые версии 6.8 — 7.0.2
Устранено в версии 6.8.6
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик WordPress
Публичный эксплойт Да

WordPress 6.8.x до 6.8.6, 6.9.x до 6.9.5 и 7.0.x до 7.0.2 не очищает должным образом параметрauthor__not_in WP_Query, который может допускать SQL-инъекцию, когда плагин или тема передает ненадежные входные данные в параметр.

Показать оригинальное описание (EN)

WordPress 6.8.x before 6.8.6, 6.9.x before 6.9.5, and 7.0.x before 7.0.2 does not properly sanitise the author__not_in parameter of WP_Query, which could allow SQL Injection when a plugin or theme passes untrusted input to the parameter.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 3

Конфигурация От (включительно) До (исключительно)
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
6.8 6.8.6
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
6.9 6.9.5
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
7.0 7.0.2