CVE-2026-63030
WordPress Core Interpretation Conflict Vulnerability
Beskrivelse
WordPress 6.9.x before 6.9.5 and 7.0.x before 7.0.2 is affected by a REST API batch endpoint route confusion issue which, combined with the author__not_in WP_Query SQL Injection (CVE-2026-60137), could allow an attacker to perform SQL Injection and achieve Remote Code Execution.
Beskrivelsen gjengis slik kilden har publisert den, på engelsk.
Nøkkelfakta
- Publisert
- 2026-07-17
- Sist endret
- 2026-07-22
- Tildelt av
- contact@wpscan.com
- CVSS-vektor
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H- Scoret av
- contact@wpscan.com
- Sannsynlighet for utnyttelse
-
98.4 %
blant de aller høyeste av alle kjente sårbarheter
EPSS, neste 30 dager, modell v2026.06.15 - Rettelse finnes
- Ikke registrert hos kildene
Aktivt utnyttet
CISA førte denne sårbarheten inn i katalogen over kjente utnyttede sårbarheter 2026-07-21, med utbedringsfrist 2026-07-24 for amerikanske føderale etater.
Pålagt tiltak: Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Berørte produkter
| Leverandør | Produkt | Versjoner | Status |
|---|---|---|---|
| Wordpress | Wordpress | ≥ 6.9, < 6.9.5 | Berørt |
| Wordpress | Wordpress | ≥ 7.0, < 7.0.2 | Berørt |
Svakhetstype
-
CWE-436: Interpretation Conflict
Product A handles inputs or steps differently than Product B, which causes A to perform incorrect actions based on its perception of B's state.
Referanser
- https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-ff9f-jf42-662q
- https://wordpress.org/news/2026/07/wordpress-7-0-2-release/
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-63030
Relatert hos Berigo
Artikler
-
Et falskt jobbtilbud endte med rootkit i Windows-kjernen
Samme produkt
2026-08-12
Check Point Research knytter en ny bølge av Operation Dream Job til Lazarus, der falske jobbtilbud i forsvars- og luftfartsindustrien endte med utnyt…
-
Innloggingssiden i WordPress slapp gjennom kode fra hvem som helst
Samme produkt
2026-08-08
WordPress ga 6. august ut versjon 7.0.3 og rettet en sårbarhet på innloggingssiden som ikke krever pålogging. Finnerne viser hvordan feilen under git…
-
Europol-ledet aksjon slår ut tre skadevarenettverk
Samme produkt
2026-06-24
Europol og Eurojust koordinerte en internasjonal aksjon som slo ut over 200 domener og IP-adresser knyttet til SocGholish, Amadey og StealC.
-
Kritisk sårbarhet i WordPress-utvidelsen WP Maps Pro utnyttes
Samme produkt
2026-05-28
CVE-2026-8732 lar uautentiserte angripere opprette administratorkontoer på sårbare WordPress-nettsteder. Oppdatering til versjon 6.1.1 anbefales.
Berører dette dere?
En sårbarhet betyr bare noe hvis dere kjører produktet, i en berørt versjon, et sted en angriper kommer til.