
CVE-2026-63030
WP2Shell
Une vulnérabilité critique du cœur de WordPress permettant une confusion de routes de l'API REST, pouvant être chaînée avec une injection SQL pour obtenir une exécution de code à distance sans authentification.
CVE-2026-63030 est une vulnérabilité critique affectant le cœur de WordPress.
Le problème réside dans le point de terminaison Batch de l'API REST, où une gestion inappropriée des routes peut conduire à une confusion de routes. Bien que la vulnérabilité seule ne soit pas suffisante pour une compromission totale, elle peut être chaînée avec CVE-2026-60137 (injection SQL dans WP_Query) pour obtenir une exécution de code à distance (RCE) sans authentification.
Dépôt éducatif pour la recherche défensive et l'analyse des vulnérabilités.
La vulnérabilité provient d'une mauvaise gestion de la résolution des routes du point de terminaison Batch de l'API REST, permettant aux attaquants de manipuler le traitement des requêtes.
Lorsqu'elle est chaînée avec CVE-2026-60137, l'attaque peut passer d'une confusion de routes à une injection SQL, puis à une exécution de code à distance.
Internet
│
▼
Point de terminaison Batch de l'API REST
│
▼
Confusion de routes
│
▼
Résolution inattendue du point de terminaison
│
▼
Injection SQL (CVE-2026-60137)
│
▼
Manipulation de la base de données
│
▼
Exécution de code à distance
│
▼
Compromission totale du site
Une exploitation réussie peut entraîner :
Mettez à jour immédiatement vers :
Recommandations supplémentaires :
Les indicateurs d'une possible exploitation incluent :
POST /wp-json/batch/v1
Requêtes API REST inattendues
Erreurs SQL anormales
Comptes administrateurs inconnus
Fichiers PHP récemment modifiés
Trafic réseau sortant suspect
CVE-2026-63030
│
├── README.md
├── LICENSE
├── assets
│ └── banner.png
├── docs
│ ├── analysis.md
│ ├── timeline.md
│ ├── mitigation.md
│ └── references.md
├── detection
│ ├── yara
│ ├── sigma
│ └── iocs.md
└── screenshots
Ce dépôt ne contient pas de code d'exploitation.
Il est destiné uniquement à :
Les informations fournies sont à des fins éducatives et défensives uniquement.
| Propriété | Valeur |
|---|
| CVE | CVE-2026-63030 |
| Éditeur | WordPress |
| Composant | Cœur de WordPress |
| Vecteur d'attaque | Réseau |
| Privilèges requis | Aucun (chaîne) |
| Interaction utilisateur | Aucune |
| Impact | Exécution de code à distance |
| Gravité | Critique |
| CVSS | 9.8 |
| Statut | Corrigé |