文章总结: WordPress6.8.0至7.0.1版本存在组合漏洞(CVE-2026-63030和CVE-2026-60137),攻击者可通过未授权访问RESTAPI的批量请求端点实现SQL注入,获取管理员密码哈希后利用插件安装功能执行任意代码。文章提供了漏洞复现步骤、POC链接及修复建议,包括升级至7.0.2版本、安装安全插件或通过WAF阻断相关请求路径。 综合评分: 88 文章分类: 漏洞分析,漏洞预警,渗透测试,红队,WEB安全
【成功复现】WordPress组合漏洞命令执行(CVE-2026-63030&CVE-2026-60137)
原创
弥天安全实验室 弥天安全实验室
弥天安全实验室
2026年7月19日 11:02 陕西
在小说阅读器读本章
去阅读
网安引领时代,弥天点亮未来
0x00写在前面
本次测试仅供学习使用,如若非法他用,与平台和本文作者无关,需自行负责!
0x01漏洞介绍
WordPress 是一款使用 PHP 语言开发的开源内容管理系统(CMS),自2003年发布以来已成为全球使用最广泛的网站构建平台。它提供了丰富的主题和插件生态系统,支持博客、企业官网、电商平台等多种场景。
WordPress 内置 REST API,允许开发者通过 HTTP 请求与站点进行数据交互,实现前后端分离、移动应用对接及第三方服务集成。其批量请求端点(/wp-json/batch/v1)自5.6版本起内置,用于将多个子请求打包为单次 HTTP 调用以提升性能。攻击者无需身份认证即可通过漏洞链触发数据库查询,实现管理员账户信息泄露。可实现未授权 SQL 注入获取管理员密码哈希,再通过破解管理员密码并利用插件安装功能可实现代码执行。
0x02影响版本
WordPress 6.8.0-6.85
WordPress 6.9.0 – 6.9.4
WordPress 7.0.0 – 7.0.1
利用条件:
目标系统的REST API 接口处于开启状态【WordPress 默认开启】
0x03漏洞复现
1.访问环境
2.漏洞利用
poc
https://github.com/Icex0/wp2shell-poc
执行脚本
3.yakit工具测试漏洞存在
0x04修复建议****
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
临时缓解措施:
1、安装可禁用未认证用户访问 REST API 的插件。
2、临时关闭全站未授权 REST API 访问权限。
3、应临时阻止匿名用户访问 WordPress REST Batch API:在 WAF 同时阻断请求路径 /wp-json/batch/v1 和查询参数 rest_route=/batch/v1。
建议尽快升级修复漏洞,再次声明本文仅供学习使用,非法他用责任自负!
https://wordpress.org/news/2026/07/wordpress-7-0-2-release/https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-ff9f-jf42-662qhttps://nvd.nist.gov/vuln/detail/CVE-2026-63030https://wp2shell.com/
弥天简介
学海浩茫,予以风动,必降弥天之润!弥天安全实验室成立于2019年2月19日,主要研究安全防守溯源、威胁狩猎、漏洞复现、工具分享等不同领域。目前主要力量为民间白帽子,也是民间组织。主要以技术共享、交流等不断赋能自己,赋能安全圈,为网络安全发展贡献自己的微薄之力。
口号 网安引领时代,弥天点亮未来
知识分享完了
喜欢别忘了关注我们哦~
学海浩茫,
予以风动,
必降弥天之润!
弥 天
安全实验室
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:弥天安全实验室 弥天安全实验室 弥天安全实验室《【成功复现】WordPress组合漏洞命令执行(CVE-2026-63030&CVE-2026-60137)》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论