
CVE-2026-63030: Dessincronização de array de endpoint em lote do WordPress REST. Mecanismo, detecção, mitigação e um laboratório de reprodução seguro.
Uma análise técnica do CVE-2026-63030, um bug de lógica no endpoint batch da API REST do WordPress que permite que uma requisição anônima seja despachada sob a rota e verificação de permissão de uma requisição diferente, encadeando com o CVE-2026-60137 (injeção SQL) para execução remota de código não autenticada em uma instalação padrão. Corrigido no WordPress 7.0.2 / 6.9.5, julho de 2026.
Divulgação. Este artigo e laboratório foram construídos após a correção pública do WordPress e o aviso público da Searchlight Cyber. O mecanismo de dessincronização de array é reproduzido por completo e de forma segura: ele precisa apenas de requisições de leitura para ser observado. A cadeia de injeção SQL para RCE é descrita apenas no nível do mecanismo; nenhuma exploração funcional é publicada aqui.
WP_REST_Server::serve_batch_request_v1() dessincroniza dois arrays paralelos, a diferença exata de uma linha entre a versão vulnerável 7.0.1 e a corrigida 7.0.2, e uma prova ao vivo contra um WordPress genuinamente vulnerável.batch-rce-lab/. Docker Compose executando um WordPress real e vulnerável 7.0.1. Uma prova segura em HTTP alterna o servidor em execução entre o código fonte vulnerável e o corrigido e mostra a mudança na resposta. Um modelo PHP independente reproduz a dessincronização sem nenhum WordPress. Passo a passo completo em batch-rce-lab/README.md.
Publicado via GitHub Pages: https://zenithgenius.github.io/wordpress-batch-rce-lab/
Vulnerabilidade descoberta por Adam Kues, Assetnote (Searchlight Cyber), reportada através do programa HackerOne do WordPress. Análise e laboratório por Isaac Joumessi. Apenas para uso educacional e defensivo.