Krytyczna podatność w WordPress Core – zdalne wykonanie kodu bez uwierzytelniania
Zespół CERT Polska informuje o krytycznej podatności w WordPress Core, która umożliwia zdalne wykonanie dowolnego kodu.
Informujemy o krytycznej podatności w WordPress Core, oznaczonej jako CVE-2026-63030, która umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu (RCE). Dodatkowo ukazała się podatność SQL injection (CVE-2026-60137), która występuje w większej liczbie instalacji. Spodziewamy się masowego wykorzystania podatności w najbliższych godzinach.Podatność RCE dotyczy wersji:
Informujemy o krytycznej podatności w WordPress Core, oznaczonej jako CVE-2026-63030, która umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu (RCE). Dodatkowo ukazała się podatność SQL injection (CVE-2026-60137), która występuje w większej liczbie instalacji. Spodziewamy się masowego wykorzystania podatności w najbliższych godzinach.Podatność RCE dotyczy wersji:
- WordPress 6.9.0–6.9.4,
- WordPress 7.0.0–7.0.1.
- WordPress 6.8.0–6.8.5
- gałęzi 6.8 do wersji 6.8.6.
- gałęzi 6.9 do wersji 6.9.5,
- gałęzi 7.0 do wersji 7.0.2,
- gałęzi 7.1 do wersji 7.1 beta2.
- zablokowanie dostępu do całego REST API np. za pomocą pluginu, lub
- zablokowanie dostępu do ścieżki /wp-json/batch/v1 oraz parametr ?rest_route=/batch/v1 na poziomie rozwiązania typu WAF.
Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/124/krytyczna-podatnosc-w-wordpress-core-zdalne-wykonanie-kodu-bez-uwierzytelniania/
Co o tym myślisz?
0 odpowiedzi


