北京赛克艾威科技有限公司 2026-07-18
2026年7月互联网上披露 WordPress Core SQL注入漏洞(CVE\-2026\-60137)。WordPress 6.8 及以上版本的 WP\_Query 类中 author\_\_not\_in 参数(对应 REST API 的 author\_exclude 参数,如 /wp/v2/categories?author\_exclude\=\`)存在 SQL注入缺陷,攻击者可通过该参数注入任意 SQL 语句。在 WordPress 6.9 及以上版本中,该漏洞与 CVE\-2026\-63030 批量路由混淆漏洞组合后,攻击者无需认证即可通过 SLEEP 时间盲注提取完整数据库内容,进而导致远程代码执行。
1. 立即升级 WordPress 至 6.8.6. 6.9.5 或 7.0.2 及以上版本 2. 临时缓解措施:在 WAF 层面拦截 REST API 请求中 author_exclude 参数的异常值(如包含 SELECT. SLEEP. IF 等 SQL 关键字) 3. 限制 /wp/v2/categories. /wp/v2/posts 等 REST API 端点的访问 4. 检查数据库访问日志,排查是否存在异常的 SLEEP 查询或大规模数据读取行为 5. 如使用 6.9+ 版本,必须同时修复 CVE-2026-63030 以阻断未授权攻击路径
https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-fpp7-x2x2-2mjf