文章总结: 该漏洞为WordPressRESTAPI批处理端点中的路由混淆漏洞(CVE-2026-63030),配合WP_QuerySQL注入(CVE-2026-60137)可形成预认证远程代码执行利用链。影响WordPress6.9.x及7.0.x系列版本,CVSS评分9.8,已有PoC公开。建议受影响用户立即升级至6.9.5、7.0.2或7.1Beta2及以上版本。 综合评分: 91 文章分类: 漏洞分析,应急响应,WEB安全,漏洞预警,安全建设
【复现】WordPress REST API批处理路由混淆漏洞(CVE-2026-63030)
启明星辰 启明星辰
ADLab
2026年7月22日 17:31 北京
在小说阅读器读本章
去阅读
更多安全资讯和分析文章请关注启明星辰ADLab微信公众号及官方网站(adlab.venustech.com.cn)
WordPress是一款开源的网站内容管理系统(CMS),以PHP和MySQL为基础,凭借其丰富的主题模板和插件,让用户无需编写代码即可轻松搭建从个人博客、企业官网、电商商店到会员社区等各类网站;它拥有直观的后台管理界面、强大的SEO友好性和全球活跃的开发者社区,目前支撑着互联网上超过40%的网站,是既适合新手入门又能满足专业定制需求的首选建站工具。
WordPress REST API批处理路由混淆漏洞(CVE-2026-63030)于2026年7月18日公开,CVSS 3.1评分9.8分。官方描述指出:WordPress 6.9.x系列在6.9.5之前、7.0.x系列在7.0.2之前的版本,受到REST API批量端点路由混乱问题的影响。该问题与author__not_in参数存在的WP_Query SQL注入漏洞(CVE-2026-60137)相结合,可导致未经身份验证的攻击者通过向/wp-json/batch/v1端点发送特制请求,利用路由与验证的失同步将已验证的子请求派发至非预期的回调函数,从而绕过权限检查并注入恶意SQL语句,最终实现数据库信息窃取乃至远程代码执行。
根据FOFA查询数据,截至2026年7月20日,互联网上存在74,904,665个潜在的易受攻击WordPress实例。由于概念验证漏洞利用程序已经发布,并且该漏洞已在互联网上广泛传播,因此对于使用WordPress的组织或个人而言,该漏洞构成了直接且严重的风险。
-
影响版本
-
7.0.0 <= WordPress < 7.0.2
-
6.9.0 <= WordPress < 6.9.5
-
WordPress 7.1 Beta1
-
## 漏洞描述
CVE-2026-63030是WordPress REST API批处理端点中的路由混淆漏洞,配合WP_Query SQL注入(CVE-2026-60137)可形成完整的预认证远程代码执行利用链。该漏洞的根源在于批处理请求处理过程中的数组索引不同步缺陷,当某个子请求路径解析失败时,系统仅在验证数组中添加错误记录,却未在匹配数组中同步添加内容,导致后续请求被分发到错误的路由处理器执行。结合WP_Query对author__not_in参数的类型检查不严格,攻击者可构造恶意SQL语句实现数据库任意查询,进而通过UNION注入伪造wp_posts数据、触发oEmbed缓存机制、创建管理员账户、上传WebShell,最终以Web服务器用户身份执行任意系统命令。
- ## 漏洞原理
在WordPress的核心文件“wp-includes/rest-api/class-wp-rest-server.php”中,批处理API端点/batch/v1的处理函数serve_batch_request_v1()负责在单个HTTP请求中批量执行多个子请求:
当某个路径无法被成功解析时,系统会创建一个WP_Error对象并将其添加到$requests数组中。然而,在后续遍历解析失败的请求时,仅将其添加到$validation数组却没有同步向$matches数组添加任何内容:
这种数组长度不一致和索引错位的现象,使得后续进行请求分发,使用循环变量$i作为索引访问$matches[$i]时,会拿到错误的路由处理器:
攻击者能够利用这一缺陷,通过构造嵌套的批处理请求来绕过REST API的安全限制。同时结合CVE-2026-60137的WP_Query参数SQL注入漏洞,使得未经身份认证的攻击者能够实现任意SQL代码执行,通过精心构造的SQL代码触发WordPress内部的WordPress oEmbed和Customizer机制在数据库中写入恶意数据,从而导致远程代码执行。
- ## 漏洞复现
基于Docker搭建WordPress漏洞环境:
漏洞复现:
- ## 安全建议
目前官方已有可更新版本,建议受影响用户升级至最新版本:
- WordPress 6.9.* >= 6.9.5
- WordPress 7.0.* >= 7.0.2
- WordPress 7.1.* >= 7.1 Beta2
参考链接:
[1] https://www.cve.org/CVERecord?id=CVE-2026-63030
[2] https://www.cve.org/CVERecord?id=CVE-2026-60137
[3] https://wordpress.org/news/2026/03/wordpress-6-9-4-release/
启明星辰积极防御实验室(ADLab)
ADLab成立于1999年,是中国安全行业最早成立的攻防技术研究实验室之一,微软MAPP计划核心成员,“黑雀攻击”概念首推者。截至目前,ADLab已通过 CNVD/CNNVD/NVDB/CVE累计发布安全漏洞7000余个,持续保持国际网络安全领域一流水准。实验室研究方向涵盖基础安全研究、电信运营商基础设施安全研究、移动终端安全研究、云安全研究、信创安全研究、物联网安全研究、车联网安全研究、工控安全研究、数据安全研究、5G安全研究、AI安全研究、卫星安全研究、低空安全研究、高级威胁研究、攻防体系建设。研究成果应用于产品核心技术研究、国家重点科技项目攻关、专业安全服务等。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:ADLab 启明星辰 启明星辰《【复现】WordPress REST API批处理路由混淆漏洞(CVE-2026-63030)》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论