
CVE-2026-63030: WordPress REST बैच-एंडपॉइंट ऐरे डीसिंक। तंत्र, पहचान, शमन, और एक सुरक्षित पुनरुत्पादन लैब।
CVE-2026-63030 का एक तकनीकी विश्लेषण — WordPress कोर के REST API बैच एंडपॉइंट में एक लॉजिक बग, जो एक अनाम अनुरोध को किसी भिन्न अनुरोध के रूट और अनुमति-जाँच के अंतर्गत dispatch करने देता है, और CVE-2026-60137 (SQL injection) से जुड़कर एक मानक इंस्टॉल पर बिना प्रमाणीकरण के रिमोट कोड निष्पादन करने में सक्षम बनाता है। WordPress 7.0.2 / 6.9.5, जुलाई 2026 में पैच किया गया।
प्रकटीकरण। यह writeup और लैब WordPress के सार्वजनिक फिक्स और Searchlight Cyber की सार्वजनिक advisory के बाद तैयार किए गए हैं। array-desync तंत्र को पूर्ण और सुरक्षित रूप से दोहराया गया है: इसे देखने के लिए केवल read-प्रकार के अनुरोधों की आवश्यकता होती है। SQL-injection-to-RCE श्रृंखला का वर्णन केवल तंत्र स्तर पर किया गया है; यहाँ कोई कार्यशील exploit payload प्रकाशित नहीं है।
WP_REST_Server::serve_batch_request_v1() दो समानांतर arrays को desync करता है, कमजोर 7.0.1 और पैच किए गए 7.0.2 के बीच का सटीक एक-लाइन diff, और वास्तव में कमजोर WordPress के विरुद्ध एक लाइव प्रमाण।batch-rce-lab/। Docker Compose जो वास्तविक, कमजोर WordPress 7.0.1 चलाता है। एक सुरक्षित HTTP प्रमाण चालू सर्वर को कमजोर और पैच किए गए स्रोत के बीच टॉगल करता है और प्रतिक्रिया के उलटफेर को दिखाता है। एक स्वतंत्र PHP मॉडल बिना किसी WordPress के desync को दोहराता है। पूर्ण रन-थ्रू batch-rce-lab/README.md में।
GitHub Pages के माध्यम से प्रकाशित: https://zenithgenius.github.io/wordpress-batch-rce-lab/
कमजोरी की खोज Adam Kues, Assetnote (Searchlight Cyber) ने की, और इसकी रिपोर्ट WordPress के HackerOne प्रोग्राम के माध्यम से की गई। विवरण और लैब Isaac Joumessi द्वारा। केवल शैक्षिक और रक्षात्मक उपयोग के लिए।