Exploit for CVE-2026-60137 exploit
CVE-2026-60137 与 CVE-2026-63030 组合漏洞 wp2shell 深度分析:WordPress 6.9.0-7.0.1 核心中,REST API 批量路由认证绕过 + author__not_in SQL 注入,导致未授权远程代码执行。本文提供根本原因、完整攻击场景、检测指标及修复方案,帮助安全团队防御该高危漏洞。
Exploit for CVE-2026-60137 exploit
📋 漏洞概述
WordPress 6.9.0-7.0.1 存在 SQL 注入与路由混淆组合漏洞,未授权攻击者可远程执行任意代码。
📋 基础信息
| 受影响版本 | WordPress 6.9.0 - 6.9.4, 7.0.0 - 7.0.1 |
| 漏洞类型 | SQL注入 + 认证绕过(链式利用) |
| CVSS | 9.8 · Critical |
| CVE | CVE-2026-60137 |
🔬 漏洞根因
CVE-2026-63030 是 WordPress REST API 批量路由处理中存在身份验证绕过,可令未授权请求被当作已认证管理请求处理。CVE-2026-60137 是 WP_Query 的 author__not_in 参数未正确转义,导致 SQL 注入。攻击者先利用路由混淆绕过认证,再利用 SQL 注入创建管理员账户,最终通过后台功能获取 RCE。
🎯 攻击场景
1. 攻击者发送精心构造的 REST API 批量请求,利用 CVE-2026-63030 绕过认证,使当前请求被当作管理员会话处理。2. 在已伪造身份下,发送包含恶意 author__not_in 参数的请求,触发 SQL 注入。3. 利用注入插入一条新的管理员用户记录到 wp_users 表。4. 使用新创建的管理员账户正常登录 WordPress 后台。5. 通过插件上传/主题编辑等功能上传恶意代码,实现远程代码执行。
💥 漏洞影响
未授权的远程攻击者可在目标 WordPress 站点上以最高权限(管理员)执行任意 PHP 代码,完全控制网站及其数据库,进一步可横向移动到同一服务器上的其他应用。
🛡️ 修复建议
升级 WordPress 至 7.0.2 或更高版本(官方已修复的版本)。临时缓解措施:禁用 REST API 的批量路由功能,在 .htaccess 或 Nginx 配置中拦截 /wp-json/wp/v2/batch 路径;或者部署 WAF 规则过滤 author__not_in 参数中的异常 SQL 语法。
📎 参考链接
- https://nvd.nist.gov/vuln/detail/CVE-2026-60137
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-60137
- https://github.com/h4cd0c/wp2shell
- 原始来源(Sploitus)
🚨 威胁评估
| 📈 EPSS 利用概率 | 低 (4.0%) (高于 89.5% 的漏洞) |
| 🚨 CISA KEV | 未被已知利用 |
| 🔧 公开 PoC | 4 个公开 PoC 仓库 |
⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-20 08:12 | 来源: Sploitus
🤖 常见问题解答(FAQ)
❓ 如何检测是否已被利用?
检查 wp_users 表是否有异常的近期创建的管理员账号;审计访问日志中 /wp-json/wp/v2/batch 的异常请求以及 author__not_in 参数含有 SQL 语法特征的请求。
❓ 未授权攻击者需要网络条件?
不需要特殊网络位置,公网可达的 WordPress 站点即可。仅需发送 HTTP 请求,无前置认证或交互要求,攻击复杂度低。
❓ 临时修复措施有哪些?
禁用 WP REST API 批量路由:添加 remove_action('rest_api_init', 'rest_api_batch_init', 10); 到主题 functions.php;或在 Web 服务器层面拦截对 /wp-json/wp/v2/batch 的 POST 请求。