PT-2026-60856 · WordPress · Wordpress
CVE-2026-63030
·
Publicado
2026-07-17
·
Atualizado
2026-09-05
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
WordPress versões 6.9.0 a 6.9.4
WordPress versões 7.0.0 a 7.0.1
Description
Um problema de confusão de rota no endpoint batch da API REST, combinado com uma injeção de SQL na classe
WP Query, permite que um invasor remoto execute código arbitrário e obtenha acesso não autorizado a informações confidenciais. O problema origina-se na função get items(), onde ocorre uma dessincronização entre a matriz de verificação de permissões, a lista de endpoints permitidos e a matriz de execução. Além disso, a classe WP Query não protege adequadamente a estrutura da consulta SQL ao processar a variável author not in.Recommendations
Atualizar as versões 6.9.x do WordPress para 6.9.5.
Atualizar as versões 7.0.x do WordPress para 7.0.2.
Exploit
Correção
RCE
DoS
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Wordpress