Критична вразливість SQL-ін'єкції та віддаленого виконання коду у WordPress REST API

Вразливість у WordPress 6.9.x і 7.0.x дозволяє SQL-ін'єкцію та віддалене виконання коду. Рекомендується термінове оновлення для захисту сайту.
CVE-2026-63030CVSS 9.8CISA KEVCMS

Критична вразливість SQL-ін'єкції та віддаленого виконання коду у WordPress REST API

Вразливість у WordPress 6.9.x і 7.0.x дозволяє SQL-ін'єкцію та віддалене виконання коду. Рекомендується термінове оновлення для захисту сайту.

CVSS
9.8 CRITICAL
EPSS
98.43%
Активно використовується
так
Продукт
Core

Що відомо

У версіях WordPress 6.9.x до 6.9.5 та 7.0.x до 7.0.2 виявлено критичну вразливість, пов’язану з плутаниною маршрутів REST API batch endpoint, що у поєднанні з SQL-ін'єкцією через author__not_in WP_Query (CVE-2026-60137) може дозволити зловмиснику виконати SQL-ін'єкцію та віддалене виконання коду.

Бізнес-вплив

Ця вразливість має критичний рівень серйозності (CVSS 9.8) і може призвести до повного компрометації веб-сайту на базі WordPress, включно з викраденням даних, зміною контенту та контролем над сервером. Власники сайтів і оператори ІТ-інфраструктури повинні розглядати цю загрозу як пріоритетну для негайного усунення.

Рекомендовані дії адміністратора

Рекомендується терміново оновити WordPress до версії 6.9.5 або 7.0.2 і вище, перевірити журнали на предмет підозрілої активності, обмежити доступ до REST API, а також провести аудит безпеки для виявлення можливих наслідків атаки. Якщо оновлення неможливе, слід застосувати тимчасові заходи з обмеження доступу та посилити моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки