Krytyczna luka SQL Injection i RCE w WordPress 6.9.x i 7.0.x
WordPress 6.9.x i 7.0.x narażone na krytyczną lukę SQL Injection i zdalne wykonanie kodu. Zalecana szybka aktualizacja do wersji 6.9.5 lub 7.0.2.
- CVSS
- 9.8 CRITICAL
- EPSS
- 98.43%
- Aktywnie wykorzystywana
- tak
- Produkt
- Core
Co wiadomo
WordPress w wersjach 6.9.x przed 6.9.5 oraz 7.0.x przed 7.0.2 ma poważną lukę w REST API, która w połączeniu z inną podatnością SQL Injection (CVE-2026-60137) umożliwia zdalne wykonanie kodu przez atakującego.
Wpływ biznesowy
Ta krytyczna luka może pozwolić atakującym na przejęcie kontroli nad serwerem poprzez zdalne wykonanie kodu, co zagraża integralności i dostępności stron opartych na WordPress. Operatorzy powinni traktować tę podatność priorytetowo, gdyż może prowadzić do poważnych naruszeń bezpieczeństwa i utraty danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie WordPress do wersji 6.9.5 lub 7.0.2 bądź nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do REST API oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Przeprowadź przegląd zabezpieczeń i priorytetyzuj wdrożenie poprawek.