文章总结: WordPressRESTAPI存在严重漏洞CVE-2026-63030,允许未认证攻击者通过批处理路由混淆与SQL注入实现远程代码执行,CVSS评分9.8。影响版本6.9.0-6.9.4和7.0.0-7.0.1。官方已发布7.0.2和6.9.5修复版本,建议立即升级。临时缓解方案为阻断匿名访问RESTBatchAPI路径。安恒信息已复现该漏洞。 综合评分: 90 文章分类: 漏洞分析,WEB安全,漏洞预警,解决方案,漏洞POC
【已复现】WordPress REST API 批处理路由混淆与 SQL 注入远程代码执行漏洞(CVE-2026-63030)
安恒信息CERT
2026年7月18日 20:49 浙江
在小说阅读器读本章
去阅读
| | | | | | — | — | — | — | | 漏洞概述 | | | | | 漏洞名称 | WordPress REST API 批处理路由混淆与 SQL 注入远程代码执行漏洞 | | | | 安恒CERT评级 | 1级 | CVSS3.1评分 | 9.8 | | CVE编号 | CVE-2026-63030 | CNVD编号 | 未分配 | | CNNVD编号 | 未分配 | 安恒CERT编号 | DM-202607-005154 | | POC情况 | 已发现 | EXP情况 | 未发现 | | 在野利用 | 未发现 | 研究情况 | 已复现 | | 危害描述 | 未经身份认证的远程攻击者可利用该问题实施 SQL 注入并实现远程代码执行。 | | |
该产品主要使用客户行业分布广泛,漏洞危害性极高,建议客户尽快做好自查及防护。
安恒研究院卫兵实验室已通过恒脑AI代码审计智能体复现此漏洞。
漏洞信息
WordPress 是广泛使用的开源内容管理系统。
漏洞描述
漏洞危害等级:严重
漏洞类型:解释冲突
影响范围
影响版本:WordPress 6.9.0-6.9.4、7.0.0-7.0.1
CVSS向量
访问途径(AV):网络
攻击复杂度(AC):低
所需权限(PR):无需任何权限
用户交互(UI):不需要用户交互
影响范围(S):不变
机密性影响(C):高
完整性影响(I):高
可用性影响(A):高
修复方案
官方修复方案
立即将 WordPress 7.0 分支升级至 7.0.2,或将 6.9 分支升级至 6.9.5;正在测试 WordPress 7.1 的环境应升级至 7.1 beta2。WordPress 官方已对受影响版本启用强制自动更新,管理员也可在控制台的“更新”页面执行“立即更新”,或从 WordPress.org 下载 7.0.2 安装包完成升级。
信息来源:https://wordpress.org/news/2026/07/wordpress-7-0-2-release/
临时缓解方案
无法立即升级时,应临时阻止匿名用户访问 WordPress REST Batch API:在 WAF 同时阻断请求路径 /wp-json/batch/v1 和查询参数 restroute=/batch/v1,或安装能够禁止匿名访问 REST API 的插件。上述措施可能影响合法业务,仅作为升级前的应急缓解。
信息来源:https://wp2shell.com/
参考资料
WordPress 7.0.2 Release
https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-ff9f-jf42-662q
https://nvd.nist.gov/vuln/detail/CVE-2026-63030
https://wp2shell.com/
wp2shell: Pre Authentication RCE in WordPress Core
技术支持
如有漏洞相关需求支持请联系400-6059-110获取相关能力支撑。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安恒信息CERT 《【已复现】WordPress REST API 批处理路由混淆与 SQL 注入远程代码执行漏洞(CVE-2026-63030)》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论