В репозитории wp2shell-PoC описан PoC для цепочки CVE-2026-63030 и CVE-2026-60137 в ядре WordPress, то есть пример воспроизведения уязвимости. Цепочка объединяет путаницу маршрутов пакетного REST API и SQL-инъекцию.

В описании сказано, что цепочка даёт неаутентифицированному пользователю путь к полной компрометации WordPress и удалённому выполнению кода. Режим проверки по умолчанию отправляет безопасный маркер пакетного запроса и не выполняет SQL-инъекцию.

Сайт wp2shell называет затронутыми WordPress 6.9.0–6.9.4 и 7.0.0–7.0.1, а исправленными — 6.9.5 и 7.0.2. Авторы сайта советуют немедленно обновить WordPress.

Проверка утверждений:

  • В репозитории wp2shell-PoC описан PoC для цепочки CVE-2026-63030 и CVE-2026-60137 в ядре WordPress. (подтверждено самой публикацией: доказательство; «Proof-of-concept for the wp2shell vulnerability chain affecting WordPress Core, combining CVE-2026-63030 and CVE-2026-60137.»)
  • Цепочка объединяет путаницу маршрутов пакетного REST API и SQL-инъекцию. (подтверждено самой публикацией: доказательство; «The project demonstrates the interaction between the REST API Batch route confusion vulnerability and a WP_Query SQL injection»)
  • В описании сказано, что цепочка даёт неаутентифицированному пользователю путь к полной компрометации WordPress и удалённому выполнению кода. (подтверждено самой публикацией: доказательство; «resulting in an unauthenticated path to full WordPress compromise and remote code execution (RCE).»)
  • Режим проверки по умолчанию отправляет безопасный маркер пакетного запроса и не выполняет SQL-инъекцию. (подтверждено самой публикацией: доказательство; «Sends a benign batch marker probe that detects the route confusion bug without executing SQLi payloads.»)
  • Сайт wp2shell называет затронутыми WordPress 6.9.0–6.9.4 и 7.0.0–7.0.1, а исправленными — 6.9.5 и 7.0.2. (подтверждено самой публикацией: доказательство; «6.9.0 - 6.9.4 affected, fixed in 6.9.5 7.0.0 - 7.0.1 affected, fixed in 7.0.2»)
  • Авторы сайта советуют немедленно обновить WordPress. (подтверждено самой публикацией: доказательство; «The best way to protect yourself is to update WordPress immediately.»)

Публикации:

Первоисточники:

оценка 73,9 из 100 · тип: инцидент