CVE-2026-63030
WordPress < 7.0.2 - الخلط في مسارات الدُفعات في REST API ومشكلة حقن SQL تؤدي إلى تنفيذ التعليمات البرمجية عن بُعد
- تم النشر
- 17/07/2026
- محدث
- 22/07/2026
- تخصيص CNA
- WPScan
- الأدلة المرصودة
- 21/07/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
يتأثر WordPress 6.9.x قبل الإصدار 6.9.5 و7.0.x قبل الإصدار 7.0.2 بمشكلة ارتباك في توجيه المسار (route confusion) لنقطة نهاية الدُفعات (batch endpoint) في REST API، والتي قد تسمح — عند دمجها مع ثغرة حقن SQL في author__not_in الخاصة بـ WP_Query (CVE-2026-60137) — للمهاجم بتنفيذ حقن SQL وتحقيق تنفيذ التعليمات البرمجية عن بُعد.
المصادر
69- CVE-2026-63030إعلامية
CVE-2026-63030
- CVE-2026-63030استغلال
استغلال إثبات المفهوم لثغرة CVE-2026-63030، يوضح تقنيات الاستغلال لأغراض البحث والاختبار الأمني.
- wp2shellاستغلال
CVE-2026-63030 + CVE-2026-60137 - “wp2shell”: RCE غير مصدق في نواة ووردبريس
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.