Exploit for CVE-2026-60137 exploit

CVE-2026-60137 与 CVE-2026-63030 组合漏洞 wp2shell 深度分析:WordPress 6.9.0-7.0.1 核心中,REST API 批量路由认证绕过 + author__not_in SQL 注入,导致未授权远程代码执行。本文提供根本原因、完整攻击场景、检测指标及修复方案,帮助安全团队防御该高危漏洞。

🔥 热门漏洞情报 · Sploitus · 2026-07-19

Exploit for CVE-2026-60137 exploit

Critical · CVSS 9.8 SQL注入 + 认证绕过(链式利用)
CVE-2026-60137

📋 漏洞概述

WordPress 6.9.0-7.0.1 存在 SQL 注入与路由混淆组合漏洞,未授权攻击者可远程执行任意代码。

📋 基础信息

受影响版本WordPress 6.9.0 - 6.9.4, 7.0.0 - 7.0.1
漏洞类型SQL注入 + 认证绕过(链式利用)
CVSS9.8 · Critical
CVECVE-2026-60137

🔬 漏洞根因

CVE-2026-63030 是 WordPress REST API 批量路由处理中存在身份验证绕过,可令未授权请求被当作已认证管理请求处理。CVE-2026-60137 是 WP_Query 的 author__not_in 参数未正确转义,导致 SQL 注入。攻击者先利用路由混淆绕过认证,再利用 SQL 注入创建管理员账户,最终通过后台功能获取 RCE。

🎯 攻击场景

1. 攻击者发送精心构造的 REST API 批量请求,利用 CVE-2026-63030 绕过认证,使当前请求被当作管理员会话处理。2. 在已伪造身份下,发送包含恶意 author__not_in 参数的请求,触发 SQL 注入。3. 利用注入插入一条新的管理员用户记录到 wp_users 表。4. 使用新创建的管理员账户正常登录 WordPress 后台。5. 通过插件上传/主题编辑等功能上传恶意代码,实现远程代码执行。

💥 漏洞影响

未授权的远程攻击者可在目标 WordPress 站点上以最高权限(管理员)执行任意 PHP 代码,完全控制网站及其数据库,进一步可横向移动到同一服务器上的其他应用。

🛡️ 修复建议

升级 WordPress 至 7.0.2 或更高版本(官方已修复的版本)。临时缓解措施:禁用 REST API 的批量路由功能,在 .htaccess 或 Nginx 配置中拦截 /wp-json/wp/v2/batch 路径;或者部署 WAF 规则过滤 author__not_in 参数中的异常 SQL 语法。

📎 参考链接

🚨 威胁评估

📈 EPSS 利用概率低 (4.0%) (高于 89.5% 的漏洞)
🚨 CISA KEV未被已知利用
🔧 公开 PoC4 个公开 PoC 仓库

⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-20 08:12 | 来源: Sploitus

🤖 常见问题解答(FAQ)

❓ 如何检测是否已被利用?

检查 wp_users 表是否有异常的近期创建的管理员账号;审计访问日志中 /wp-json/wp/v2/batch 的异常请求以及 author__not_in 参数含有 SQL 语法特征的请求。

❓ 未授权攻击者需要网络条件?

不需要特殊网络位置,公网可达的 WordPress 站点即可。仅需发送 HTTP 请求,无前置认证或交互要求,攻击复杂度低。

❓ 临时修复措施有哪些?

禁用 WP REST API 批量路由:添加 remove_action('rest_api_init', 'rest_api_batch_init', 10); 到主题 functions.php;或在 Web 服务器层面拦截对 /wp-json/wp/v2/batch 的 POST 请求。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)