CVE-2026-60137
WordPress < 7.0.2 - Iniezione SQL facilitata tramite author__not_in in WP_Query
- Pubblicato
- 17 lug 2026
- Aggiornato
- 29 lug 2026
- Assegnazione CNA
- WPScan
- Evidenza osservata
- 21 lug 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NAlto · prossimi 30 giorni
- Percentile
- 99,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
CISA noto sfruttato
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
Riepilogo
WordPress 6.8.x prima della 6.8.6, 6.9.x prima della 6.9.5 e 7.0.x prima della 7.0.2 non sanifica correttamente il parametro author__not_in di WP_Query, che potrebbe consentire SQL Injection quando un plugin o un tema passa input non attendibile al parametro.
Fonti
53- wp2shellExploit
CVE-2026-63030 + CVE-2026-60137 - “wp2shell”: RCE non autenticata nel core di WordPress
- CVE-2026-63030-POCExploit
CVE-2026-63030 / wp2shell
Harness di verifica e proof-of-concept non distruttivo per CVE-2026-60137, una SQL injection cieca nel core di WordPress (`WP_Query::author__not_in`), raggiungibile tramite il parametro `author_exclude` dell'API REST.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.