CVE-2026-63030: عدم تزامن المصفوفة في نقطة النهاية الجماعية REST في ووردبريس. الآلية، والكشف، والتخفيف، ومختبر إعادة إنتاج آمن.
تحليل تقني لثغرة CVE-2026-63030، وهي خلل منطقي في نقطة نهاية الدفعات (batch endpoint) الخاصة بواجهة REST API في نواة ووردبريس، تسمح لطلب مجهول بالتنفيذ تحت مسار (route) وفحص صلاحيات يعودان لطلب مختلف، وتتسلسل إلى CVE-2026-60137 (حقن SQL) لتحقيق تنفيذ كود عن بُعد دون مصادقة على تثبيت افتراضي. أُصلحت في ووردبريس 7.0.2 / 6.9.5، يوليو 2026.
إفصاح. أُعدّ هذا التحليل والمختبر بعد الإصلاح العلني من ووردبريس والنشرة الاستشارية العلنية من Searchlight Cyber. أُعيد إنتاج آلية عدم تزامن المصفوفات (array-desync) بالكامل وبشكل آمن: فهي لا تتطلب سوى طلبات ذات نمط قراءة لملاحظتها. أما سلسلة حقن SQL المؤدية إلى تنفيذ الكود فموصوفة على مستوى الآلية فقط؛ لم يُنشر هنا أي حمولة استغلال قابلة للعمل.
WP_REST_Server::serve_batch_request_v1() عدم تزامن بين مصفوفتين متوازيتين، والفرق الدقيق بسطر واحد بين النسخة الهشة 7.0.1 والنسخة المُصحّحة 7.0.2، مع إثبات حي ضد ووردبريس هش فعليًا.batch-rce-lab/. إعداد Docker Compose يشغّل ووردبريس 7.0.1 هشًا فعليًا. إثبات HTTP آمن يبدّل الخادم الجاري بين المصدر الهش والمُصحّح ويُظهر انقلاب الاستجابة. نموذج PHP مستقل يعيد إنتاج عدم التزامن دون أي ووردبريس إطلاقًا. شرح كامل في batch-rce-lab/README.md.
منشور عبر GitHub Pages: https://zenithgenius.github.io/wordpress-batch-rce-lab/
اكتشف الثغرة Adam Kues من Assetnote (Searchlight Cyber)، وأُبلغ عنها عبر برنامج HackerOne الخاص بووردبريس. التحليل والمختبر من إعداد Isaac Joumessi. للاستخدام التعليمي والدفاعي فقط.