
CVE-2026-63030
WP2Shell
Uma vulnerabilidade crítica no núcleo do WordPress que possibilita confusão de rotas na API REST, permitindo ser encadeada com Injeção de SQL para alcançar Execução Remota de Código não autenticada.
CVE-2026-63030 é uma vulnerabilidade Crítica que afeta o núcleo do WordPress.
O problema existe no endpoint Batch da API REST, onde o tratamento inadequado de rotas pode levar à confusão de rotas. Embora a vulnerabilidade isoladamente não seja suficiente para um comprometimento total, ela pode ser encadeada com CVE-2026-60137 (Injeção de SQL no WP_Query) para alcançar Execução Remota de Código (RCE) não autenticada.
Repositório educacional para pesquisa defensiva e análise de vulnerabilidades.
| Propriedade | Valor |
|---|---|
| CVE | CVE-2026-63030 |
| Fornecedor | WordPress |
| Componente | Núcleo do WordPress |
| Vetor de Ataque | Rede |
| Privilégios Necessários | Nenhum (encadeamento) |
| Interação do Usuário | Nenhuma |
| Impacto | Execução Remota de Código |
| Severidade | Crítica |
| CVSS | 9.8 |
| Status | Corrigida |
A vulnerabilidade decorre do tratamento inadequado da resolução de rotas do endpoint Batch da API REST, permitindo que atacantes manipulem o processamento de requisições.
Quando encadeada com CVE-2026-60137, o ataque pode escalar de confusão de rotas para Injeção de SQL e, por fim, para Execução Remota de Código.
Internet
│
▼
Endpoint Batch da API REST
│
▼
Confusão de Rotas
│
▼
Resolução Inesperada de Endpoint
│
▼
Injeção de SQL (CVE-2026-60137)
│
▼
Manipulação do Banco de Dados
│
▼
Execução Remota de Código
│
▼
Comprometimento Total do Site
A exploração bem-sucedida pode resultar em:
Atualize imediatamente para:
Recomendações adicionais:
Indicadores de possível exploração incluem:
POST /wp-json/batch/v1
Requisições inesperadas à API REST
Erros SQL anormais
Contas de administrador desconhecidas
Arquivos PHP modificados recentemente
Tráfego de rede de saída suspeito
CVE-2026-63030
│
├── README.md
├── LICENSE
├── assets
│ └── banner.png
├── docs
│ ├── analysis.md
│ ├── timeline.md
│ ├── mitigation.md
│ └── references.md
├── detection
│ ├── yara
│ ├── sigma
│ └── iocs.md
└── screenshots
Este repositório não contém código de exploração.
Ele é destinado exclusivamente a:
As informações fornecidas são apenas para fins educacionais e defensivos.