WordPress Core Pre-Auth Batch-Route Confusion RCE (CVE-2026-63030)

北京赛克艾威科技有限公司 2026-07-18


  • 漏洞编号:CVE-2026-63030
  • 漏洞等级:严重
  • 漏洞标签:EXP已公开
  • 发布时间:2026-07-18

漏洞描述

2026年7月互联网上披露 WordPress Core REST API 批量路由混淆漏洞(CVE\-2026\-63030)。WordPress 6.9 及以上版本的 REST API 批量端点 /?rest\_route\=/batch/v1 存在路由混淆缺陷,攻击者可通过构造嵌套的 batch 请求绕过 REST API 的身份认证检查,使未授权用户能够访问需要认证的接口。该漏洞与 CVE\-2026\-60137 SQL注入漏洞组合后可导致未授权远程代码执行(wp2shell RCE 链)。

修复建议

1. 立即升级 WordPress 至 6.9.5 或 7.0.2 及以上版本 2. 临时缓解措施:在 WAF 或反向代理层面拦截对 /?rest_route=/batch/v1 的 POST 请求 3. 禁用或限制 REST API 批量端点的访问

参考链接

https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-ff9f-jf42-662q

https://wordpress.org/news/2026/07/wordpress-7-0-2-release/

https://avd.aliyun.com/detail?id=AVD-2026-63030