Ad

CVE-2026-63030

CRITICAL CVSS 3.1: 9,8 EPSS 98.4% ACTIVE EXPLOIT
Обновлено 23 июля 2026
WordPress

Уязвимость из каталога CISA KEV — активно эксплуатируется

Эта уязвимость активно используется злоумышленниками. Необходимо принять меры как можно скорее.

Срок устранения: 24 июля 2026

Параметр Значение
CVSS 9,8 (CRITICAL)
Уязвимые версии 6.9 — 7.0.2
Устранено в версии 6.9.5
Тип уязвимости CWE-436
Поставщик WordPress
Публичный эксплойт Да

WordPress 6.9.x до 6.9.5 и 7.0.x до 7.0.2 подвержен проблеме путаницы в пакетном маршруте конечной точки REST API, которая в сочетании с автором__not_in WP_Query SQL-инъекцией (CVE-2026-60137) может позволить злоумышленнику выполнить SQL-инъекцию и добиться удаленного выполнения кода.

Показать оригинальное описание (EN)

WordPress 6.9.x before 6.9.5 and 7.0.x before 7.0.2 is affected by a REST API batch endpoint route confusion issue which, combined with the author__not_in WP_Query SQL Injection (CVE-2026-60137), could allow an attacker to perform SQL Injection and achieve Remote Code Execution.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
6.9 6.9.5
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
7.0 7.0.2