CVE-2026-60137
WordPress < 7.0.2 - Inyección SQL facilitada mediante author__not_in en WP_Query
- Publicado
- 17 jul 2026
- Actualizado
- 29 jul 2026
- Asignación de CNA
- WPScan
- Evidencia observada
- 21 jul 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NAlto · próximos 30 días
- Percentil
- 99,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
CISA conocida explotada
Este CVE aparece en el catálogo de vulnerabilidades explotadas conocidas de CISA.
Resumen
WordPress 6.8.x anterior a 6.8.6, 6.9.x anterior a 6.9.5 y 7.0.x anterior a 7.0.2 no sanea adecuadamente el parámetro author__not_in de WP_Query, lo que podría permitir una inyección SQL cuando un plugin o tema pasa datos no confiables al parámetro.
Fuentes
53- wp2shellExploit
CVE-2026-63030 + CVE-2026-60137 - “wp2shell”: RCE no autenticado en el núcleo de WordPress
- CVE-2026-63030-POCExploit
CVE-2026-63030 / wp2shell
Arnés de verificación y prueba de concepto no destructiva para CVE-2026-60137, una inyección SQL ciega en el núcleo de WordPress (`WP_Query::author__not_in`), accesible a través del parámetro `author_exclude` de la API REST.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.