
CVE-2026-63030
WP2Shell
Eine kritische Schwachstelle im WordPress-Core, die eine REST-API-Routen-Verwirrung ermöglicht und mit SQL-Injection verkettet werden kann, um eine Remote-Codeausführung ohne Authentifizierung zu erreichen.
CVE-2026-63030 ist eine kritische Schwachstelle, die WordPress Core betrifft.
Das Problem besteht im REST-API-Batch-Endpunkt, wo eine unsachgemäße Routenbehandlung zu Routen-Verwirrung führen kann. Obwohl die Schwachstelle allein nicht für eine vollständige Kompromittierung ausreicht, kann sie mit CVE-2026-60137 (WP_Query SQL-Injection) verkettet werden, um eine Remote-Codeausführung (RCE) ohne Authentifizierung zu erreichen.
Lehrreiches Repository für defensive Forschung und Schwachstellenanalyse.
Die Schwachstelle entsteht durch eine unsachgemäße Behandlung der Routenauflösung des REST-API-Batch-Endpunkts, wodurch Angreifer die Anfrageverarbeitung manipulieren können.
In Verkettung mit CVE-2026-60137 kann der Angriff von Routen-Verwirrung über SQL-Injection bis hin zur Remote-Codeausführung eskalieren.
Internet
│
▼
REST API Batch Endpoint
│
▼
Route Confusion
│
▼
Unexpected Endpoint Resolution
│
▼
SQL Injection (CVE-2026-60137)
│
▼
Database Manipulation
│
▼
Remote Code Execution
│
▼
Complete Site Compromise
Eine erfolgreiche Ausnutzung kann Folgendes zur Folge haben:
Führen Sie sofort ein Upgrade durch auf:
Zusätzliche Empfehlungen:
Indikatoren für eine mögliche Ausnutzung umfassen:
POST /wp-json/batch/v1
Unexpected REST API requests
Abnormal SQL errors
Unknown administrator accounts
Recently modified PHP files
Suspicious outbound network traffic
CVE-2026-63030
│
├── README.md
├── LICENSE
├── assets
│ └── banner.png
├── docs
│ ├── analysis.md
│ ├── timeline.md
│ ├── mitigation.md
│ └── references.md
├── detection
│ ├── yara
│ ├── sigma
│ └── iocs.md
└── screenshots
Dieses Repository enthält keinen Exploit-Code.
Es dient ausschließlich:
Die bereitgestellten Informationen dienen ausschließlich Bildungs- und Verteidigungszwecken.
| Eigenschaft | Wert |
|---|
| CVE | CVE-2026-63030 |
| Anbieter | WordPress |
| Komponente | WordPress Core |
| Angriffsvektor | Netzwerk |
| Erforderliche Berechtigungen | Keine (Kette) |
| Benutzerinteraktion | Keine |
| Auswirkung | Remote-Codeausführung |
| Schweregrad | Kritisch |
| CVSS | 9.8 |
| Status | Gepatcht |