CVE-2026-63030
WordPress < 7.0.2 - Confusión de ruta por lotes en la API REST y problema de inyección SQL que conducen a ejecución remota de código
- Publicado
- 17 jul 2026
- Actualizado
- 22 jul 2026
- Asignación de CNA
- WPScan
- Evidencia observada
- 21 jul 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 días
- Percentil
- 99,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
CISA conocida explotada
Este CVE aparece en el catálogo de vulnerabilidades explotadas conocidas de CISA.
Resumen
Las instancias de WordPress 6.9.x anteriores a 6.9.5 y 7.0.x anteriores 7.0.2 están afectadas por un problema de confusión en el enrutamiento del endpoint batch de la API REST que, combinado con una vulnerabilidad de inyeccción SQL en author__not_in en WP_Query (CVE-2026-60137), permite que un atacante realice una inyección SQL y logre ejecución remota de código (RCE).
Fuentes
69- CVE-2026-63030Informativo
CVE-2026-63030
- CVE-2026-63030Exploit
Exploit de prueba de concepto para la vulnerabilidad CVE-2026-63030, que demuestra técnicas de explotación para investigación y pruebas de seguridad.
- wp2shellExploit
CVE-2026-63030 + CVE-2026-60137 - “wp2shell”: RCE no autenticado en el núcleo de WordPress
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.