WordPress Core Pre-Auth Batch-Route Confusion RCE (CVE-2026-63030)
摘要
2026年7月互联网上披露 WordPress Core REST API 批量路由混淆漏洞(CVE-2026-63030)。WordPress 6.9 及以上版本的 REST API 批量端点 /?rest_route=/batch/v1 存在路由混淆缺陷,攻击者可通过构造嵌套的 batch 请求绕过 REST API 的身份认证检查,使未授权用户能够访问需要认证的接口。该漏洞与 CVE-2026-60137 SQL注入漏洞组合后可导致未授权远程代码执行(wp2shell RCE 链)。
正文
2026年7月互联网上披露 WordPress Core REST API 批量路由混淆漏洞(CVE-2026-63030)。WordPress 6.9 及以上版本的 REST API 批量端点 /?rest_route=/batch/v1 存在路由混淆缺陷,攻击者可通过构造嵌套的 batch 请求绕过 REST API 的身份认证检查,使未授权用户能够访问需要认证的接口。该漏洞与 CVE-2026-60137 SQL注入漏洞组合后可导致未授权远程代码执行(wp2shell RCE 链)。 CVE编号: CVE-2026-63030 利用情况: EXP 已公开 补丁情况: 官方补丁 阿里云评分: 9.9 ** 威胁评估 ** 攻击路径: 远程 攻击复杂度: 容易 权限要求: 无需权限 影响范围: 全局影响 EXP成熟度: EXP 已公开 补丁情况: 官方补丁 数据保密性: 数据泄露 数据完整性: 传输被破坏 服务器危害: 服务器失陷 全网数量: N/A ** 解决建议 ** 1、立即升级 WordPress 至 6.9.5 或 7.0.2 及以上版本2、临时缓解措施:在 WAF 或反向代理层面拦截对 /?rest_route=/batch/v1 的 POST 请求3、禁用或限制 REST API 批量端点的访问 ** 参考链接 ** - https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-ff9f-jf42-662q - https://wordpress.org/news/2026/07/wordpress-7-0-2-release/
标签
- cve:cve-2026-63030
- cwe:cwe-436
- exploit:exp_已公开
扩展字段
{
"aliyun_score": 9.9,
"avd_id": "AVD-2026-63030",
"cvss_details": {
"EXP成熟度": "EXP 已公开",
"全网数量": "N/A",
"影响范围": "全局影响",
"攻击复杂度": "容易",
"攻击路径": "远程",
"数据保密性": "数据泄露",
"数据完整性": "传输被破坏",
"服务器危害": "服务器失陷",
"权限要求": "无需权限",
"补丁情况": "官方补丁"
},
"cwe_description": "解释冲突",
"severity_text": "严重"
}