Exploit for CVE-2026-60137 exploit
CVE-2026-60137 是针对 WordPress 核心的严重 SQL 注入漏洞,与 CVE-2026-63030 路由混淆链式利用,实现未经身份验证的远程代码执行(RCE)。影响 WordPress 6.9.0-6.9.4 及 7.0.0-7.0.1 版本。攻击者无需登录即可创建管理员账户并完全控制网站。官方修复版本为 7.0.2,强烈建议立即升级。本文提供完整技术分析、攻击场景与防御指南。
Exploit for CVE-2026-60137 exploit
📋 漏洞概述
WordPress 6.9.0-7.0.1 存在 pre-auth SQL 注入链式 RCE,无需认证即可创建管理员账户并执行任意代码。
📋 基础信息
| 受影响版本 | WordPress 6.9.0-6.9.4, 7.0.0-7.0.1 |
| 漏洞类型 | SQL注入 + 路由混淆导致未授权远程代码执行 |
| CVSS | 9.8 · Critical |
| CVE | CVE-2026-60137 |
🔬 漏洞根因
CVE-2026-60137 为 WP_Query 中 author__not_in 参数存在的 SQL 注入漏洞,攻击者可构造恶意输入操纵数据库查询。CVE-2026-63030 为 REST API 批量路由处理中的请求混淆漏洞,允许攻击者以高权限上下文执行受限操作。两个漏洞链式利用:先通过路由混淆提升请求权限,再经 SQL 注入插入恶意管理员用户或修改配置,最终实现完全未授权远程代码执行。
🎯 攻击场景
1. 攻击者构造特制 HTTP 请求,利用 REST API 批量路由混淆(CVE-2026-63030)使服务器以管理员权限处理请求。2. 在同一请求或后续请求中,注入恶意 payload 到 author__not_in 参数(CVE-2026-60137)。3. SQL 注入被执行,在 wp_users 表中插入一条新管理员记录(攻击者可控用户名和密码哈希)。4. 攻击者使用新创建的管理员账户登录 WordPress 后台。5. 通过后台插件/主题编辑或媒体上传功能上传 webshell,执行任意 PHP 代码,完成 RCE。成功标志:攻击者在操作系统层面执行任意命令,完全控制 WordPress 站点。
💥 漏洞影响
未经身份验证的攻击者可在受影响 WordPress 版本上实现远程代码执行,获得服务器完全控制权,导致数据泄露、站点篡改、恶意软件植入等严重安全问题。影响所有运行受影响版本的 WordPress 站点。
🛡️ 修复建议
升级到 WordPress 7.0.2 或更高版本;临时缓解措施包括禁用 REST API 的批量路由功能(通过 .htaccess 或 Nginx 规则限制 /wp-json/ 下特定端点)、安装 Web 应用防火墙(WAF)拦截 SQL 注入特征、严格限制 author__in/author__not_in 参数输入。
📎 参考链接
- https://nvd.nist.gov/vuln/detail/CVE-2026-60137
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-60137
- https://github.com/h4cd0c/wp2shell
- 原始来源(Sploitus)
🚨 威胁评估
| 📈 EPSS 利用概率 | 低 (4.0%) (高于 89.5% 的漏洞) |
| 🚨 CISA KEV | 未被已知利用 |
| 🔧 公开 PoC | 4 个公开 PoC 仓库 |
⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-20 08:12 | 来源: Sploitus
🤖 常见问题解答(FAQ)
❓ 如何检测是否已被利用?
检查 WordPress 数据库 wp_users 表中是否有异常的最近创建的管理员用户;检查审计日志中来自 /wp-json/wp/v2/ 端点的异常批量请求;监视 author__not_in 参数中含特殊字符的 HTTP 请求。
❓ 能否仅通过 WAF 规则防御?
WAF 可拦截已知 payload 模式,但 SQL 注入绕过技术多样,线路混淆漏洞在应用层难以防御。建议 WAF 结合版本升级。关键规则:封锁 author__not_in 参数中的 SQL 特殊字符、限制 REST API 批量路由调用频率。
❓ 该漏洞影响所有 WordPress 插件吗?
否。漏洞位于 WordPress 核心的 WP_Query 和 REST API 路由处理中,不依赖第三方插件。任何运行受影响 WordPress 版本(6.9.0-6.9.4, 7.0.0-7.0.1)的站点均受影响,无论是否安装插件。