CVE-2026-63030

WordPress Core

КРИТИЧЕСКИЙ

Вероятность (EPSS) 38.6%
Тяжесть (CVSS) CVSS 9.8
Дата обнаружения

2026-07-21

Профиль угрозы (Вектор)
Доступ
Сеть
Сложность
Низкая
Привилегии
Не требуются
Жертва
Бездействует
Строка: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Официальное описание

WordPress Core contains an interpretation conflict vulnerability that could allow an attacker to perform SQL Injection and achieve Remote Code Execution. This vulnerability can be chained with CVE-2026-60137.

Технический анализ и план устранения

Суть уязвимости

Уязвимость CVE-2026-63030 в WordPress Core вызвана конфликтом интерпретации входных данных (interpretation conflict) между различными компонентами ядра или веб-сервера. Это позволяет злоумышленнику обойти встроенные фильтры очистки запросов и осуществить внедрение SQL-кода (SQL Injection). В связке с уязвимостью CVE-2026-60137 данная проблема позволяет атакующему получить удаленный доступ к системе и выполнить произвольный код (RCE) на сервере.

Как исправить

Для устранения уязвимости необходимо обновить WordPress Core до последней безопасной версии, в которой исправлены механизмы валидации и парсинга входящих запросов.

Для обновления WordPress Core с помощью интерфейса командной строки WP-CLI выполните:

wp core update

После обновления проверьте текущую версию ядра:

wp core version

Временные меры

Если оперативное обновление системы невозможно, примените следующие компенсирующие меры:

Настройте правила Web Application Firewall (WAF) для фильтрации и блокировки запросов, содержащих признаки SQL-инъекций и аномальных параметров, которые могут использоваться для создания конфликтов интерпретации.

Ограничьте доступ к административной панели /wp-admin и файлу wp-login.php с помощью правил веб-сервера (разрешите доступ только для доверенных IP-адресов).

Временно отключите XML-RPC, добавив директиву блокировки в файл конфигурации веб-сервера.

Понизьте привилегии пользователя базы данных, под которым WordPress подключается к СУБД, оставив только минимально необходимые права (SELECT, INSERT, UPDATE, DELETE).

Обсуждение и опыт коллег
0
Чтобы оставить комментарий, необходимо войти или зарегистрироваться.

Пока никто не поделился опытом.
Станьте первым!