Krytyczna luka SQL Injection i RCE w WordPress 6.9.x i 7.0.x

WordPress 6.9.x i 7.0.x narażone na krytyczną lukę SQL Injection i zdalne wykonanie kodu. Zalecana szybka aktualizacja do wersji 6.9.5 lub 7.0.2.
CVE-2026-63030CVSS 9.8CISA KEVCMS

Krytyczna luka SQL Injection i RCE w WordPress 6.9.x i 7.0.x

WordPress 6.9.x i 7.0.x narażone na krytyczną lukę SQL Injection i zdalne wykonanie kodu. Zalecana szybka aktualizacja do wersji 6.9.5 lub 7.0.2.

CVSS
9.8 CRITICAL
EPSS
98.43%
Aktywnie wykorzystywana
tak
Produkt
Core

Co wiadomo

WordPress w wersjach 6.9.x przed 6.9.5 oraz 7.0.x przed 7.0.2 ma poważną lukę w REST API, która w połączeniu z inną podatnością SQL Injection (CVE-2026-60137) umożliwia zdalne wykonanie kodu przez atakującego.

Wpływ biznesowy

Ta krytyczna luka może pozwolić atakującym na przejęcie kontroli nad serwerem poprzez zdalne wykonanie kodu, co zagraża integralności i dostępności stron opartych na WordPress. Operatorzy powinni traktować tę podatność priorytetowo, gdyż może prowadzić do poważnych naruszeń bezpieczeństwa i utraty danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie WordPress do wersji 6.9.5 lub 7.0.2 bądź nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do REST API oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Przeprowadź przegląd zabezpieczeń i priorytetyzuj wdrożenie poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS