Exploit for CVE-2026-63030 exploit
CVE-2026-63030 是 WordPress 6.9.0-6.9.4/7.0.0-7.0.1 的严重预认证远程代码执行漏洞。利用 REST API 路由混淆绕过认证,结合 SQL 注入(CVE-2026-60137),攻击者无需登录即可创建管理员账户并执行任意代码。PoC 已公开,影响数百万站点,需立即升级至 6.9.5 或 7.0.2。
Exploit for CVE-2026-63030 exploit
📋 漏洞概述
WordPress 6.9.0-6.9.4/7.0.0-7.0.1 REST API 路由混乱结合 SQL 注入导致预认证 RCE
📋 基础信息
| 受影响版本 | WordPress 6.9.0 - 6.9.4, 7.0.0 - 7.0.1 |
| 漏洞类型 | 身份验证绕过 + SQL注入 + 远程代码执行 |
| CVSS | 9.8 · Critical |
| CVE | CVE-2026-63030 |
🔬 漏洞根因
CVE-2026-63030 是 REST API 路由处理中的身份验证绕过漏洞。WordPress 批量处理路由(batch route)在处理嵌套请求时未正确校验调用者的认证状态,攻击者可以构造特制的 JSON 负载,利用 'route' 参数的混淆绕过权限检查,以未认证身份调用本应需要管理员权限的 API 端点。CVE-2026-60137 则是在 WP_Query 的 'author__not_in' 参数中存在 SQL 注入,因未对输入进行正确转义。两个漏洞组合:先用路由混淆绕过认证获得管理员级 API 访问,再利用 SQL 注入获取数据库中的安全凭证(如 nonce 或密钥),最终通过管理后台功能(如插件编辑或模板更新)执行任意 PHP 代码。
🎯 攻击场景
1. 攻击者向目标 WordPress 站点发送特制的 HTTP POST 请求到 /wp-json/wp/v2/batch,请求体中包含嵌套的 API 请求,利用路由混淆(route confusion)技术绕过 REST API 的认证检查(CVE-2026-63030),以未认证身份获得管理员级别的 API 执行权限。2. 攻击者利用已绕过的认证,调用 /wp-json/wp/v2/users 端点创建新的管理员账户(如用户名 attacker、密码 Passw0rd!)。3. 攻击者使用新创建的管理员账户登录后台,访问 '主题编辑器' 或 '插件编辑器' 功能,修改激活主题的 functions.php 或某个插件文件,插入 webshell PHP 代码(如 system($_GET['cmd']))。4. 保存并触发修改后的文件,通过 GET 请求执行任意系统命令,实现完全远程代码执行(RCE)。5. 成功标志:攻击者能执行任意命令(如 id、whoami、cat /etc/passwd),并在 WordPress 用户列表中看到新增的 'attacker' 管理员。
💥 漏洞影响
成功利用后,攻击者可在未认证的情况下创建 WordPress 管理员账户,并最终在目标服务器上执行任意 PHP 代码和系统命令,完全控制网站和服务器,可窃取数据库信息、修改网页内容、植入后门、横向移动至同一服务器上的其他站点。此漏洞可大规模自动化扫描和利用,影响所有运行 6.9.0-6.9.4 / 7.0.0-7.0.1 版本的 WordPress 站点(估计数百万个)。
🛡️ 修复建议
升级 WordPress 到 6.9.5 或 7.0.2 以上版本。临时缓解措施:1)在 Web 服务器层面(如 Nginx 反向代理)阻止对 /wp-json/wp/v2/batch 路径的 POST 请求,除非确需批量 API 功能;2)部署 Web 应用防火墙(WAF)规则,过滤包含 'author__not_in' 或异常嵌套路由的请求体;3)禁用不必要的用户注册和插件/主题编辑器(在 wp-config.php 中定义 DISALLOW_FILE_EDIT 为 true)。
📎 参考链接
- https://nvd.nist.gov/vuln/detail/CVE-2026-63030
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-63030
- https://github.com/Icex0/wp2shell-poc
- https://github.com/vulhub/vulhub/blob/master/wordpress/wp2shell/README.md
- 原始来源(Sploitus)
🚨 威胁评估
| 📈 EPSS 利用概率 | 低 (8.9%) (高于 94.7% 的漏洞) |
| 🚨 CISA KEV | 未被已知利用 |
| 🔧 公开 PoC | 51 个公开 PoC 仓库 |
⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-21 08:15 | 来源: Sploitus
🤖 常见问题解答(FAQ)
❓ 如何检测 CVE-2026-63030 利用尝试?
监控 HTTP POST /wp-json/wp/v2/batch 请求,检查 body 中是否含 'route' 值为端点(如 /wp/v2/users)且无有效认证头;另可检测 POST /wp-json/wp/v2/users 创建 admin 账户的异常请求。
❓ CVE-2026-63030 和 CVE-2026-60137 关系?
CVE-2026-63030 是 REST API 路由混淆绕过认证,用于获得管理员级 API 访问;CVE-2026-60137 是 WP_Query 中 author__not_in 参数的 SQL注入,两者可链式利用实现 RCE。
❓ 此漏洞影响哪些 WordPress 版本?
WordPress 6.9.0 至 6.9.4 及 7.0.0 至 7.0.1 版本受影响,请升级至 6.9.5 或 7.0.2+。