CVE-2026-63030
WordPress < 7.0.2 - Confusion des routes batch de l'API REST et problème d'injection SQL menant à une exécution de code à distance
- Publié
- 17 juil. 2026
- Mise à jour
- 22 juil. 2026
- Attribution de CNA
- WPScan
- Preuve observée
- 21 juil. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
WordPress 6.9.x avant 6.9.5 et 7.0.x avant 7.0.2 est affecté par un problème de confusion de routage de point de terminaison batch de l'API REST qui, combiné à l'injection SQL WP_Query via author__not_in (CVE-2026-60137), pourrait permettre à un attaquant de procéder à une injection SQL et d'obtenir une exécution de code à distance.
Sources
69- CVE-2026-63030Informationnel
CVE-2026-63030
- CVE-2026-63030Exploit
Preuve de concept d'exploit pour la vulnérabilité CVE-2026-63030, démontrant des techniques d'exploitation pour la recherche et les tests en sécurité.
- wp2shellExploit
CVE-2026-63030 + CVE-2026-60137 - “wp2shell” : RCE non authentifiée dans le cœur de WordPress
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.