网安资讯详情 - SecLens 情报雷达

网安资讯,一网打尽。汇集权威漏洞通告与行业要闻,结合分组浏览、智能过滤、RSS订阅 和 Webhook 推送,多通道拓展您的安全情报视野。

WordPress Core REST API author_exclude参数SQL注入漏洞(CVE-2026-60137)

来源: aliyun_avd · 发布时间 2026-07-18 00:00 (UTC+08:00) · 抓取时间 2026-07-18 14:30 (UTC+08:00)

原文链接

摘要

2026年7月互联网上披露 WordPress Core SQL注入漏洞(CVE-2026-60137)。WordPress 6.8 及以上版本的 WP_Query 类中 author__not_in 参数(对应 REST API 的 author_exclude 参数,如 /wp/v2/categories?author_exclude=`)存在 SQL注入缺陷,攻击者可通过该参数注入任意 SQL 语句。在 WordPress 6.9 及以上版本中,该漏洞与 CVE-2026-63030 批量路由混淆漏洞组合后,攻击者无需认证即可通过 SLEEP 时间盲注提取完整数据库内容,进而导致远程代码执行。

正文

2026年7月互联网上披露 WordPress Core SQL注入漏洞(CVE-2026-60137)。WordPress 6.8 及以上版本的 WP_Query 类中 author__not_in 参数(对应 REST API 的 author_exclude 参数,如 /wp/v2/categories?author_exclude=`)存在 SQL注入缺陷,攻击者可通过该参数注入任意 SQL 语句。在 WordPress 6.9 及以上版本中,该漏洞与 CVE-2026-63030 批量路由混淆漏洞组合后,攻击者无需认证即可通过 SLEEP 时间盲注提取完整数据库内容,进而导致远程代码执行。 CVE编号: CVE-2026-60137 利用情况: EXP 已公开 补丁情况: 官方补丁 阿里云评分: 9.9 ** 威胁评估 ** 攻击路径: 远程 攻击复杂度: 容易 权限要求: 无需权限 影响范围: 全局影响 EXP成熟度: EXP 已公开 补丁情况: 官方补丁 数据保密性: 数据泄露 数据完整性: 传输被破坏 服务器危害: 服务器失陷 全网数量: N/A ** 解决建议 ** 1、立即升级 WordPress 至 6.8.6、6.9.5 或 7.0.2 及以上版本2、临时缓解措施:在 WAF 层面拦截 REST API 请求中 author_exclude 参数的异常值(如包含 SELECT、SLEEP、IF 等 SQL 关键字)3、限制 /wp/v2/categories、/wp/v2/posts 等 REST API 端点的访问4、检查数据库访问日志,排查是否存在异常的 SLEEP 查询或大规模数据读取行为5、如使用 6.9+ 版本,必须同时修复 CVE-2026-63030 以阻断未授权攻击路径 ** 参考链接 ** - https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-fpp7-x2x2-2mjf - https://wordpress.org/news/2026/07/wordpress-7-0-2-release/

标签

扩展字段

{
  "aliyun_score": 9.9,
  "avd_id": "AVD-2026-60137",
  "cvss_details": {
    "EXP成熟度": "EXP 已公开",
    "全网数量": "N/A",
    "影响范围": "全局影响",
    "攻击复杂度": "容易",
    "攻击路径": "远程",
    "数据保密性": "数据泄露",
    "数据完整性": "传输被破坏",
    "服务器危害": "服务器失陷",
    "权限要求": "无需权限",
    "补丁情况": "官方补丁"
  },
  "cwe_description": "SQL命令中使用的特殊元素转义处理不恰当(SQL注入)",
  "severity_text": "严重"
}