CVE-2026-60137

WordPress Core

СРЕДНИЙ РИСК

Вероятность (EPSS) 20.4%
Тяжесть (CVSS) CVSS 5.9
Дата обнаружения

2026-07-21

Профиль угрозы (Вектор)
Доступ
Сеть
Сложность
Высокая
Привилегии
Не требуются
Жертва
Бездействует
Строка: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
Официальное описание

WordPress Core contains a SQL injection vulnerability when a plugin or theme passes untrusted input to the parameter. This vulnerability can be chained with CVE-2026-63030 to allow an unauthenticated attacker to gain remote code execution on default WordPress installations.

Технический анализ и план устранения

Суть уязвимости

Уязвимость CVE-2026-60137 представляет собой SQL-инъекцию в ядре WordPress Core. Она возникает из-за недостаточной фильтрации входных данных, передаваемых плагинами или темами через параметры функций ядра. В сочетании с уязвимостью CVE-2026-63030 данная проблема позволяет неавторизованному злоумышленнику выполнить произвольный код (RCE) на сервере.

Как исправить

  • Обновите WordPress Core до последней безопасной версии.
wp core update

  • Обновите все активные плагины в системе.
wp plugin update --all

  • Обновите все установленные темы оформления.
wp theme update --all

Временные меры

  • Настройте правила Web Application Firewall (WAF) для блокировки сигнатур SQL-инъекций.
  • Ограничьте доступ к файлу wp-login.php и директории wp-admin на уровне веб-сервера.
  • Включите принудительное использование подготовленных выражений (Prepared Statements) для всех кастомных запросов к базе данных.
Обсуждение и опыт коллег
0
Чтобы оставить комментарий, необходимо войти или зарегистрироваться.

Пока никто не поделился опытом.
Станьте первым!