
CVE-2026-63030
WP2Shell
एक महत्वपूर्ण वर्डप्रेस कोर भेद्यता जो REST API रूट कन्फ्यूज़न को सक्षम करती है, जिसे SQL इंजेक्शन के साथ जोड़कर बिना प्रमाणीकरण के रिमोट कोड निष्पादन प्राप्त किया जा सकता है।
CVE-2026-63030 एक गंभीर भेद्यता है जो वर्डप्रेस कोर को प्रभावित करती है।
यह समस्या REST API बैच एंडपॉइंट में मौजूद है, जहां अनुचित रूट हैंडलिंग रूट कन्फ्यूज़न का कारण बन सकती है। हालांकि यह भेद्यता अकेले पूर्ण समझौते के लिए पर्याप्त नहीं है, इसे CVE-2026-60137 (WP_Query SQL इंजेक्शन) के साथ जोड़कर बिना प्रमाणीकरण के रिमोट कोड निष्पादन (RCE) प्राप्त किया जा सकता है।
रक्षात्मक अनुसंधान और भेद्यता विश्लेषण के लिए शैक्षिक रिपॉजिटरी।
| गुण | मान |
|---|---|
| CVE | CVE-2026-63030 |
| विक्रेता | WordPress |
| घटक | WordPress Core |
| हमला वेक्टर | Network |
| आवश्यक विशेषाधिकार | None (chain) |
| उपयोगकर्ता सहभागिता | None |
| प्रभाव | रिमोट कोड निष्पादन |
| गंभीरता | गंभीर |
| CVSS | 9.8 |
| स्थिति | पैच किया गया |
यह भेद्यता REST API बैच एंडपॉइंट रूट रिज़ॉल्यूशन के अनुचित हैंडलिंग से उत्पन्न होती है, जो हमलावरों को अनुरोध प्रसंस्करण में हेरफेर करने की अनुमति देती है।
जब CVE-2026-60137 के साथ जोड़ा जाता है, तो हमला रूट कन्फ्यूज़न से SQL इंजेक्शन तक और अंततः रिमोट कोड निष्पादन तक बढ़ सकता है।
Internet
│
▼
REST API Batch Endpoint
│
▼
Route Confusion
│
▼
Unexpected Endpoint Resolution
│
▼
SQL Injection (CVE-2026-60137)
│
▼
Database Manipulation
│
▼
Remote Code Execution
│
▼
Complete Site Compromise
सफल शोषण के परिणामस्वरूप हो सकता है:
तुरंत अपग्रेड करें:
अतिरिक्त अनुशंसाएँ:
संभावित शोषण के संकेतक में शामिल हैं:
POST /wp-json/batch/v1
Unexpected REST API requests
Abnormal SQL errors
Unknown administrator accounts
Recently modified PHP files
Suspicious outbound network traffic
CVE-2026-63030
│
├── README.md
├── LICENSE
├── assets
│ └── banner.png
├── docs
│ ├── analysis.md
│ ├── timeline.md
│ ├── mitigation.md
│ └── references.md
├── detection
│ ├── yara
│ ├── sigma
│ └── iocs.md
└── screenshots
यह रिपॉजिटरी एक्सप्लॉइट कोड नहीं रखती।
यह केवल इसके लिए अभिप्रेत है:
प्रदान की गई जानकारी केवल शैक्षिक और रक्षात्मक उद्देश्यों के लिए है।