Sårbarheter

CVE-2026-63030

WordPress Core Interpretation Conflict Vulnerability

Utnyttes aktivt (CISA KEV) Kritisk 9.8 CVSS 3.1

Beskrivelse

WordPress 6.9.x before 6.9.5 and 7.0.x before 7.0.2 is affected by a REST API batch endpoint route confusion issue which, combined with the author__not_in WP_Query SQL Injection (CVE-2026-60137), could allow an attacker to perform SQL Injection and achieve Remote Code Execution.

Beskrivelsen gjengis slik kilden har publisert den, på engelsk.

Nøkkelfakta

Publisert
2026-07-17
Sist endret
2026-07-22
Tildelt av
contact@wpscan.com
CVSS-vektor
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Scoret av
contact@wpscan.com
Sannsynlighet for utnyttelse
98.4 % blant de aller høyeste av alle kjente sårbarheter
EPSS, neste 30 dager, modell v2026.06.15
Rettelse finnes
Ikke registrert hos kildene

Aktivt utnyttet

CISA førte denne sårbarheten inn i katalogen over kjente utnyttede sårbarheter 2026-07-21, med utbedringsfrist 2026-07-24 for amerikanske føderale etater.

Pålagt tiltak: Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Berørte produkter

Leverandør Produkt Versjoner Status
Wordpress Wordpress ≥ 6.9, < 6.9.5 Berørt
Wordpress Wordpress ≥ 7.0, < 7.0.2 Berørt

Svakhetstype

  • CWE-436: Interpretation Conflict

    Product A handles inputs or steps differently than Product B, which causes A to perform incorrect actions based on its perception of B's state.

Referanser

Relatert hos Berigo

Artikler

Berører dette dere?

En sårbarhet betyr bare noe hvis dere kjører produktet, i en berørt versjon, et sted en angriper kommer til.

Sjekk aktivalisten deres Bla i alle sårbarheter