
CVE-2026-63030: Десинхронизация массива в REST batch-endpoint WordPress. Механизм, обнаружение, смягчение и безопасная лаборатория для воспроизведения.
Технический разбор CVE-2026-63030 — логической ошибки в конечной точке пакетной обработки REST API ядра WordPress, которая позволяет анонимному запросу выполняться под маршрутом и проверкой разрешений другого запроса, что приводит к CVE-2026-60137 (SQL-инъекция) для неаутентифицированного удаленного выполнения кода на стандартной установке. Исправлено в WordPress 7.0.2 / 6.9.5, июль 2026 г.
Раскрытие информации. Эта статья и лабораторная работа созданы после публичного исправления WordPress и публичного уведомления Searchlight Cyber. Механизм рассинхронизации массивов воспроизведен полностью и безопасно: для наблюдения требуются только запросы на чтение. Цепочка от SQL-инъекции до RCE описана только на уровне механизма; рабочий эксплойт здесь не публикуется.
WP_REST_Server::serve_batch_request_v1() рассинхронизирует два параллельных массива, точное однострочное различие между уязвимой версией 7.0.1 и исправленной 7.0.2, и живое доказательство против реально уязвимого WordPress.batch-rce-lab/. Docker Compose, запускающий реальный уязвимый WordPress 7.0.1. Безопасное HTTP-доказательство переключает работающий сервер между уязвимым и исправленным исходным кодом и показывает изменение ответа. Автономная PHP-модель воспроизводит рассинхронизацию без WordPress вообще. Полное описание в batch-rce-lab/README.md.
Опубликовано через GitHub Pages: https://zenithgenius.github.io/wordpress-batch-rce-lab/
Уязвимость обнаружена Adam Kues, Assetnote (Searchlight Cyber), сообщено через программу HackerOne WordPress. Статья и лабораторная работа — Isaac Joumessi. Только для образовательного и защитного использования.