CVE-2026-60137
WordPress < 7.0.2 - Erleichterte SQL-Injection über author__not_in in WP_Query
- Veröffentlicht
- 17.07.2026
- Aktualisiert
- 29.07.2026
- CNA zuweisen
- WPScan
- Beweise beobachtet
- 21.07.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NHoch · nächste 30 Tage
- Perzentil
- 99,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
WordPress 6.8.x vor 6.8.6, 6.9.x vor 6.9.5 und 7.0.x vor 7.0.2 bereinigt den Parameter author__not_in von WP_Query nicht ordnungsgemäß, was SQL-Injection ermöglichen könnte, wenn ein Plugin oder Theme eine nicht vertrauenswürdige Eingabe an den Parameter übergibt.
Quellen
53- wp2shellExploit
CVE-2026-63030 + CVE-2026-60137 - „wp2shell“: nicht authentifizierte RCE im WordPress-Kern
- CVE-2026-63030-POCExploit
CVE-2026-63030 / wp2shell
Nicht-destruktiver Proof-of-Concept- und Verifizierungsrahmen für CVE-2026-60137, eine blinde SQL-Injection im WordPress-Kern (`WP_Query::author__not_in`), erreichbar über den `author_exclude`-Parameter der REST-API.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.