CVE-2026-60137
WordPress Core SQL Injection Vulnerability
Beskrivelse
WordPress 6.8.x before 6.8.6, 6.9.x before 6.9.5, and 7.0.x before 7.0.2 does not properly sanitise the author__not_in parameter of WP_Query, which could allow SQL Injection when a plugin or theme passes untrusted input to the parameter.
Beskrivelsen gjengis slik kilden har publisert den, på engelsk.
Nøkkelfakta
- Publisert
- 2026-07-17
- Sist endret
- 2026-07-29
- Tildelt av
- contact@wpscan.com
- CVSS-vektor
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N- Scoret av
- contact@wpscan.com
- Sannsynlighet for utnyttelse
-
79.0 %
blant de aller høyeste av alle kjente sårbarheter
EPSS, neste 30 dager, modell v2026.06.15 - Rettelse finnes
- Ikke registrert hos kildene
Aktivt utnyttet
CISA førte denne sårbarheten inn i katalogen over kjente utnyttede sårbarheter 2026-07-21, med utbedringsfrist 2026-08-04 for amerikanske føderale etater.
Pålagt tiltak: Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Berørte produkter
| Leverandør | Produkt | Versjoner | Status |
|---|---|---|---|
| Wordpress | Wordpress | ≥ 6.8, < 6.8.6 | Berørt |
| Wordpress | Wordpress | ≥ 6.9, < 6.9.5 | Berørt |
| Wordpress | Wordpress | ≥ 7.0, < 7.0.2 | Berørt |
Svakhetstype
-
CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
The product constructs all or part of an SQL command using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the intended SQ…
Referanser
- https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-fpp7-x2x2-2mjf
- https://wordpress.org/news/2026/07/wordpress-7-0-2-release/
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-60137
Relatert hos Berigo
Artikler
-
Et falskt jobbtilbud endte med rootkit i Windows-kjernen
Samme produkt
2026-08-12
Check Point Research knytter en ny bølge av Operation Dream Job til Lazarus, der falske jobbtilbud i forsvars- og luftfartsindustrien endte med utnyt…
-
Innloggingssiden i WordPress slapp gjennom kode fra hvem som helst
Samme produkt
2026-08-08
WordPress ga 6. august ut versjon 7.0.3 og rettet en sårbarhet på innloggingssiden som ikke krever pålogging. Finnerne viser hvordan feilen under git…
-
Europol-ledet aksjon slår ut tre skadevarenettverk
Samme produkt
2026-06-24
Europol og Eurojust koordinerte en internasjonal aksjon som slo ut over 200 domener og IP-adresser knyttet til SocGholish, Amadey og StealC.
-
Kritisk sårbarhet i WordPress-utvidelsen WP Maps Pro utnyttes
Samme produkt
2026-05-28
CVE-2026-8732 lar uautentiserte angripere opprette administratorkontoer på sårbare WordPress-nettsteder. Oppdatering til versjon 6.1.1 anbefales.
Berører dette dere?
En sårbarhet betyr bare noe hvis dere kjører produktet, i en berørt versjon, et sted en angriper kommer til.