CVE-2026-63030: WordPress REST批量端点数组不同步。机制、检测、缓解以及安全复现实验室。
对CVE-2026-63030的技术剖析,这是一个WordPress核心REST API批量端点中的逻辑错误,允许匿名请求以不同请求的路由和权限检查进行分发,并链接到CVE-2026-60137(SQL注入),从而在标准安装上实现未经身份验证的远程代码执行。已于2026年7月在WordPress 7.0.2 / 6.9.5中修复。
披露声明。 本文和实验环境是在WordPress公开修复和Searchlight Cyber公开公告之后构建的。数组失同步机制已被完整且安全地复现:只需读取形式的请求即可观察。SQL注入到RCE的链条仅在机制层面描述;此处未发布任何可用的利用载荷。
WP_REST_Server::serve_batch_request_v1() 如何使两个并行数组失同步,易受攻击的7.0.1与修补后的7.0.2之间的精确一行差异,以及针对真正易受攻击的WordPress的实时验证。batch-rce-lab/。Docker Compose运行真正易受攻击的WordPress 7.0.1。一个安全的HTTP验证可以在运行服务器上切换易受攻击和修补后的源码,并展示响应的切换。一个独立的PHP模型在不依赖WordPress的情况下复现了失同步。详细步骤见 batch-rce-lab/README.md。
通过GitHub Pages发布:https://zenithgenius.github.io/wordpress-batch-rce-lab/
漏洞发现者:Adam Kues,Assetnote(Searchlight Cyber),通过WordPress的HackerOne项目报告。分析文章和实验环境由Isaac Joumessi创建。仅供教育和防御用途。