高危漏洞预警:WordPress REST API 远程代码执行漏洞(CVE-2026-63030)

安恒信息CERT于2026年7月18日发布安全通告,披露了WordPress核心中存在一个严重的安全漏洞(CVE-2026-63030)。该漏洞允许未经身份认证的远程攻击者通过SQL注入实现远程代码执行(RCE),危害等级极高。目前,该漏洞的利用方式(POC)已被发现,且安恒研究院已成功复现。

漏洞核心信息

  • 漏洞名称: WordPress REST API 批处理路由混淆与 SQL 注入远程代码执行漏洞
  • CVE编号: CVE-2026-63030
  • CVSS评分: 9.8 (严重)
  • 漏洞评级: 1级
  • 利用情况: POC已发现,漏洞已被成功复现,暂未发现在野利用。

漏洞详情

该漏洞源于WordPress REST API的批处理(Batch)功能中存在路由混淆问题,攻击者可以利用此缺陷构造恶意请求,在无需任何用户权限的情况下,对数据库进行SQL注入攻击,并最终在服务器上执行任意代码,从而完全控制网站。

  • 影响版本:
    • WordPress 6.9.0 - 6.9.4
    • WordPress 7.0.0 - 7.0.1

修复与缓解方案

官方修复方案(强烈推荐)

请立即将您的WordPress站点升级至以下安全版本:

  • 将 WordPress 7.0 分支升级至 7.0.2
  • 将 WordPress 6.9 分支升级至 6.9.5
  • 正在测试 WordPress 7.1 的环境应升级至 7.1 beta2

WordPress官方已对受影响版本启用强制自动更新。管理员也可登录后台,在“更新”页面手动执行升级。

临时缓解方案

如果无法立即升级,可采取以下临时措施进行防护,但请注意这可能影响部分正常业务功能:

  1. WAF规则: 在Web应用防火墙(WAF)上配置规则,阻止匿名用户访问批处理API。需要同时阻断以下两种请求:
    • 请求路径:/wp-json/batch/v1
    • 查询参数:rest_route=/batch/v1
  2. 安全插件: 安装并配置能够禁止匿名用户访问REST API的安全插件。
上一篇 不准偷看我的密码
太行听风

太行听风管理员

“我”在河南,心在“你”附近

本月创作热力图

随机文章
1 腾讯云COS免费额度揭秘:为什么别人只有6个月,而你却是“永久有效”?
腾讯云COS免费额度揭秘:为什么别人只有6个月,而你却是“永久有效”?
2
PHP 8.5.5 发布:稳定性的微调与未来的基石
PHP 8.5.5 发布:稳定性的微调与未来的基石
3
好看的404界面并且5秒后跳转指定界面
好看的404界面并且5秒后跳转指定界面
4
🦞 手把手教你安装 OpenClaw —— 你的私人 AI 助理
🦞 手把手教你安装 OpenClaw —— 你的私人 AI 助理
5
1Panel配置wordpress的Redis缓存详细教程
1Panel配置wordpress的Redis缓存详细教程
文章目录
站长声明

本站部分内容转载自网络,作品版权归原作者及来源网站所有,任何内容转载、商业用途等均须联系原作者并注明来源。