CVE-2026-60137
WordPress < 7.0.2 — упрощённая SQL-инъекция через author__not_in в WP_Query
- Опубликовано
- 17 июл. 2026 г.
- Обновлено
- 29 июл. 2026 г.
- Назначение CNA
- WPScan
- Наблюдены доказательства
- 21 июл. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NВысокий · следующие 30 дней
- Процентиль
- 99,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
CISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
WordPress 6.8.x до 6.8.6, 6.9.x до 6.9.5 и 7.0.x до 7.0.2 не выполняет надлежащую очистку параметра author__not_in в WP_Query, что может привести к SQL-инъекции, когда плагин или тема передаёт непроверенные данные в этот параметр.
Источники
53- wp2shellЭксплойт
CVE-2026-63030 + CVE-2026-60137 - «wp2shell»: RCE без аутентификации в ядре WordPress
- CVE-2026-63030-POCЭксплойт
CVE-2026-63030 / wp2shell
Неразрушающий proof-of-concept и проверочный стенд для CVE-2026-60137 — слепой SQL-инъекции в ядре WordPress (`WP_Query::author__not_in`), достижимой через параметр `author_exclude` REST API.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.