
CVE-2026-63030: WordPress REST 배치 엔드포인트 배열 불일치. 메커니즘, 탐지, 완화, 그리고 안전한 재현 실습.
CVE-2026-63030의 기술적 분석: WordPress 코어 REST API 배치 엔드포인트의 논리 버그로, 익명 요청이 다른 요청의 라우트 및 권한 확인 하에 디스패치되도록 하여, CVE-2026-60137(SQL 인젝션)과 연계되어 기본 설치에서 인증되지 않은 원격 코드 실행을 가능하게 합니다. 2026년 7월 WordPress 7.0.2 / 6.9.5에서 패치됨.
공개 사항. 이 분석 문서와 실습 환경은 WordPress의 공개 수정 및 Searchlight Cyber의 공개 권고 이후에 구축되었습니다. 배열 동기화 해제 메커니즘은 완전하고 안전하게 재현됩니다. 관찰을 위해 읽기 형태의 요청만 필요합니다. SQL 인젝션에서 RCE로 이어지는 체인은 메커니즘 수준에서만 설명됩니다. 실제 작동하는 익스플로잇 페이로드는 여기에 게시되지 않습니다.
WP_REST_Server::serve_batch_request_v1()이 두 개의 병렬 배열을 동기화 해제하는 방법, 취약한 버전 7.0.1과 패치된 7.0.2 사이의 정확한 한 줄 차이, 그리고 실제 취약한 WordPress에 대한 라이브 증명.batch-rce-lab/. 실제 취약한 WordPress 7.0.1을 실행하는 Docker Compose. 안전한 HTTP 증명이 실행 중인 서버를 취약한 소스와 패치된 소스 사이에서 전환하고 응답 변화를 보여줍니다. 독립형 PHP 모델은 WordPress 없이도 동기화 해제를 재현합니다. 전체 실행 과정은 batch-rce-lab/README.md에 있습니다.
GitHub Pages를 통해 게시됨: https://zenithgenius.github.io/wordpress-batch-rce-lab/
취약점 발견: Adam Kues, Assetnote (Searchlight Cyber), WordPress의 HackerOne 프로그램을 통해 보고됨. 분석 문서 및 실습 환경: Isaac Joumessi. 교육 및 방어 목적으로만 사용하십시오.