PT-2026-60856 · WordPress · Wordpress

CVE-2026-63030

·

Publicado

2026-07-17

·

Atualizado

2026-09-05

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas WordPress versões 6.9.0 a 6.9.4 WordPress versões 7.0.0 a 7.0.1
Description Um problema de confusão de rota no endpoint batch da API REST, combinado com uma injeção de SQL na classe WP Query, permite que um invasor remoto execute código arbitrário e obtenha acesso não autorizado a informações confidenciais. O problema origina-se na função get items(), onde ocorre uma dessincronização entre a matriz de verificação de permissões, a lista de endpoints permitidos e a matriz de execução. Além disso, a classe WP Query não protege adequadamente a estrutura da consulta SQL ao processar a variável author not in.
Recommendations Atualizar as versões 6.9.x do WordPress para 6.9.5. Atualizar as versões 7.0.x do WordPress para 7.0.2.

Exploit

Correção

RCE

DoS

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-10241
BDU:2026-10242
BIT-WORDPRESS-2026-63030
BIT-WORDPRESS-MULTISITE-2026-63030
CVE-2026-63030

Produtos afetados

Wordpress