CVE-2026-63030: desincronizzazione dell'array nell'endpoint batch REST di WordPress. Meccanismo, rilevamento, mitigazione e un laboratorio di riproduzione sicuro.
Un'analisi tecnica di CVE-2026-63030, un bug logico nell'endpoint batch dell'API REST del core di WordPress che consente a una richiesta anonima di essere eseguita sotto la rotta e il controllo dei permessi di una richiesta diversa, concatenandosi in CVE-2026-60137 (SQL injection) per l'esecuzione remota di codice non autenticata su un'installazione standard. Corretto in WordPress 7.0.2 / 6.9.5, luglio 2026.
Divulgazione. Questo writeup e il laboratorio sono stati realizzati dopo la correzione pubblica di WordPress e l'avviso pubblico di Searchlight Cyber. Il meccanismo di desync dell'array è riprodotto integralmente e in sicurezza: richiede solo richieste di sola lettura per essere osservato. La catena da SQL injection a RCE è descritta solo a livello di meccanismo; nessun payload di exploit funzionante viene pubblicato qui.
WP_REST_Server::serve_batch_request_v1() desincronizza due array paralleli, il diff esatto di una riga tra la versione vulnerabile 7.0.1 e la corretta 7.0.2, e una prova dal vivo contro un WordPress realmente vulnerabile.batch-rce-lab/. Docker Compose che esegue un WordPress 7.0.1 reale e vulnerabile. Una prova HTTP sicura alterna il server in esecuzione tra la sorgente vulnerabile e quella corretta e mostra l'inversione della risposta. Un modello PHP autonomo riproduce il desync senza alcun WordPress. Procedura completa in batch-rce-lab/README.md.
Pubblicato tramite GitHub Pages: https://zenithgenius.github.io/wordpress-batch-rce-lab/
Vulnerabilità scoperta da Adam Kues, Assetnote (Searchlight Cyber), segnalata tramite il programma HackerOne di WordPress. Analisi e laboratorio di Isaac Joumessi. Solo per uso educativo e difensivo.