
CVE-2026-63030
WP2Shell
Критическая уязвимость ядра WordPress, вызывающая путаницу маршрутов REST API, которая может быть объединена с SQL-инъекцией для достижения неаутентифицированного удалённого выполнения кода.
CVE-2026-63030 — это критическая уязвимость, затрагивающая ядро WordPress.
Проблема существует в пакетной конечной точке REST API, где некорректная обработка маршрутов может привести к путанице маршрутов. Хотя самой по себе уязвимости недостаточно для полной компрометации, её можно объединить с CVE-2026-60137 (SQL-инъекция в WP_Query), чтобы достичь неаутентифицированного удалённого выполнения кода (RCE).
Образовательный репозиторий для защитных исследований и анализа уязвимостей.
| Свойство | Значение |
|---|---|
| CVE | CVE-2026-63030 |
| Производитель | WordPress |
| Компонент | Ядро WordPress |
| Вектор атаки | Сеть |
| Требуемые привилегии | Не требуются (в цепочке) |
| Взаимодействие с пользователем | Не требуется |
| Воздействие | Удалённое выполнение кода |
| Серьёзность | Критическая |
| CVSS | 9.8 |
| Статус | Исправлено |
Уязвимость возникает из-за некорректной обработки разрешения маршрутов пакетной конечной точки REST API, что позволяет злоумышленникам манипулировать обработкой запросов.
При объединении с CVE-2026-60137 атака может развиться от путаницы маршрутов до SQL-инъекции и, в конечном счёте, до удалённого выполнения кода.
Internet
│
▼
REST API Batch Endpoint
│
▼
Route Confusion
│
▼
Unexpected Endpoint Resolution
│
▼
SQL Injection (CVE-2026-60137)
│
▼
Database Manipulation
│
▼
Remote Code Execution
│
▼
Complete Site Compromise
Успешная эксплуатация может привести к:
Немедленно обновитесь до:
Дополнительные рекомендации:
Индикаторы возможной эксплуатации включают:
POST /wp-json/batch/v1
Unexpected REST API requests
Abnormal SQL errors
Unknown administrator accounts
Recently modified PHP files
Suspicious outbound network traffic
CVE-2026-63030
│
├── README.md
├── LICENSE
├── assets
│ └── banner.png
├── docs
│ ├── analysis.md
│ ├── timeline.md
│ ├── mitigation.md
│ └── references.md
├── detection
│ ├── yara
│ ├── sigma
│ └── iocs.md
└── screenshots
Этот репозиторий не содержит эксплойт-код.
Он предназначен исключительно для:
Предоставленная информация предназначена только для образовательных и защитных целей.