Критична вразливість SQL-ін'єкції та віддаленого виконання коду у WordPress REST API
Вразливість у WordPress 6.9.x і 7.0.x дозволяє SQL-ін'єкцію та віддалене виконання коду. Рекомендується термінове оновлення для захисту сайту.
- CVSS
- 9.8 CRITICAL
- EPSS
- 98.43%
- Активно використовується
- так
- Продукт
- Core
Що відомо
У версіях WordPress 6.9.x до 6.9.5 та 7.0.x до 7.0.2 виявлено критичну вразливість, пов’язану з плутаниною маршрутів REST API batch endpoint, що у поєднанні з SQL-ін'єкцією через author__not_in WP_Query (CVE-2026-60137) може дозволити зловмиснику виконати SQL-ін'єкцію та віддалене виконання коду.
Бізнес-вплив
Ця вразливість має критичний рівень серйозності (CVSS 9.8) і може призвести до повного компрометації веб-сайту на базі WordPress, включно з викраденням даних, зміною контенту та контролем над сервером. Власники сайтів і оператори ІТ-інфраструктури повинні розглядати цю загрозу як пріоритетну для негайного усунення.
Рекомендовані дії адміністратора
Рекомендується терміново оновити WordPress до версії 6.9.5 або 7.0.2 і вище, перевірити журнали на предмет підозрілої активності, обмежити доступ до REST API, а також провести аудит безпеки для виявлення можливих наслідків атаки. Якщо оновлення неможливе, слід застосувати тимчасові заходи з обмеження доступу та посилити моніторинг системи.