CVE-2026-60137
WordPress Core
Вероятность (EPSS)
20.4%
Тяжесть (CVSS)
CVSS 5.9
Дата обнаружения
2026-07-21
Профиль угрозы (Вектор)
Доступ
Сеть
Сложность
Высокая
Привилегии
Не требуются
Жертва
Бездействует
Строка: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
Официальное описание
WordPress Core contains a SQL injection vulnerability when a plugin or theme passes untrusted input to the parameter. This vulnerability can be chained with CVE-2026-63030 to allow an unauthenticated attacker to gain remote code execution on default WordPress installations.
Технический анализ и план устранения
Суть уязвимости
Уязвимость CVE-2026-60137 представляет собой SQL-инъекцию в ядре WordPress Core. Она возникает из-за недостаточной фильтрации входных данных, передаваемых плагинами или темами через параметры функций ядра. В сочетании с уязвимостью CVE-2026-63030 данная проблема позволяет неавторизованному злоумышленнику выполнить произвольный код (RCE) на сервере.
Как исправить
- Обновите WordPress Core до последней безопасной версии.
wp core update
- Обновите все активные плагины в системе.
wp plugin update --all
- Обновите все установленные темы оформления.
wp theme update --all
Временные меры
- Настройте правила Web Application Firewall (WAF) для блокировки сигнатур SQL-инъекций.
- Ограничьте доступ к файлу wp-login.php и директории wp-admin на уровне веб-сервера.
- Включите принудительное использование подготовленных выражений (Prepared Statements) для всех кастомных запросов к базе данных.
Обсуждение и опыт коллег
0
Чтобы оставить комментарий, необходимо войти или зарегистрироваться.
Пока никто не поделился опытом.
Станьте первым!