
CVE-2026-63030: WordPress REST-Batch-Endpunkt-Array-Desync. Mechanismus, Erkennung, Gegenmaßnahmen und ein sicheres Reproduktionslabor.
Eine technische Analyse von CVE-2026-63030, einem Logikfehler im Batch-Endpunkt der REST-API im WordPress-Core, der es einer anonymen Anfrage ermöglicht, unter der Route und Berechtigungsprüfung einer anderen Anfrage zu laufen, und der sich mit CVE-2026-60137 (SQL-Injection) zu nicht authentifizierter Remote-Codeausführung auf einer Standardinstallation verbindet. Gepatcht in WordPress 7.0.2 / 6.9.5, Juli 2026.
Offenlegung. Dieser Writeup und das Labor wurden nach dem öffentlichen Fix von WordPress und dem öffentlichen Advisory von Searchlight Cyber erstellt. Der Array-Desync-Mechanismus wird vollständig und sicher reproduziert: Es sind nur leseartige Anfragen nötig, um ihn zu beobachten. Die SQL-Injection-zu-RCE-Kette wird nur auf Mechanismuseebene beschrieben; es wird kein funktionierender Exploit-Payload veröffentlicht.
WP_REST_Server::serve_batch_request_v1() zwei parallele Arrays desynchronisiert, den genauen Einzeilen-Diff zwischen verwundbarem 7.0.1 und gepatchtem 7.0.2 sowie einen Live-Beweis gegen wirklich verwundbares WordPress.batch-rce-lab/. Docker Compose, das echtes, verwundbares WordPress 7.0.1 ausführt. Ein sicherer HTTP-Beweis schaltet den laufenden Server zwischen verwundbarem und gepatchtem Quellcode um und zeigt das Umschlagen der Antwort. Ein eigenständiges PHP-Modell reproduziert den Desync ganz ohne WordPress. Vollständiger Durchlauf in batch-rce-lab/README.md.
Veröffentlicht über GitHub Pages: https://zenithgenius.github.io/wordpress-batch-rce-lab/
Die Schwachstelle wurde von Adam Kues, Assetnote (Searchlight Cyber), entdeckt und über das HackerOne-Programm von WordPress gemeldet. Writeup und Labor von Isaac Joumessi. Nur für Bildungs- und Verteidigungszwecke.