CVE: CVE-2026-63030
Продукт: Debian
Дата публикации: 17.07.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 97,27%; процентиль 99,89%
CISA KEV: да
Краткое описание
WordPress 6.9.x (до 6.9.5) и 7.0.x (до 7.0.2) содержат критическую уязвимость, позволяющую неавторизованному атакующему выполнить SQL-инъекцию и получить удалённое выполнение кода (RCE). Ошибка возникает при взаимодействии REST API batch endpoint и параметра
author__not_in в сочетании с CVE-2026-60137.В Debian все поддерживаемые ветки уже получили обновления, однако системы, не подключённые к security-репозиториям или использующие сторонние сборки, остаются под угрозой. Статья разбирает механику атаки, статус исправлений в bookworm, trixie, forky и sid, а также способы проверки и защиты.
Основные характеристики
Уязвимость позволяет неавторизованному атакующему выполнить произвольный код на сервере через SQL-инъекцию. Риск критический, так как для атаки не нужны учётные данные, а последствия затрагивают все аспекты безопасности системы.
- Тип ошибки: SQL-инъекция (CWE-436 в каталогах, хотя технически это инъекция в запрос).
- CVSS: 9.8 (CRITICAL), вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
- Эксплуатация: Подтверждена, CVE внесена в каталог CISA KEV.
- EPSS: 97,27% (процентиль 99,89%), что указывает на крайне высокую вероятность эксплуатации в дикой природе.
- Условия атаки: Доступ к REST API WordPress, наличие уязвимой версии ядра.
Какие продукты и версии затронуты
В Debian затронут пакет
wordpress. Статус уязвимости во всех поддерживаемых релизах — «resolved» (исправлено), что означает, что исправления уже доступны в security-репозиториях.- bookworm (12): Версия в репозитории
6.1.9+dfsg1-0+deb12u1. Уязвимость неактуальна, так как версия ниже 6.9.
- trixie (13): Версия в репозитории
6.8.7+dfsg1-0+deb13u1. Уязвимость неактуальна, так как версия ниже 6.9.
- forky (testing): Версия в репозитории
7.1+dfsg1-1. Исправлено, так как версия выше 7.0.2.
- sid (unstable): Версия в репозитории
7.1+dfsg1-1. Исправлено, так как версия выше 7.0.2.
Уязвимыми являются версии WordPress от 6.9 до 6.9.5 (не включительно) и от 7.0 до 7.0.2 (не включительно). В официальных репозиториях Debian такие версии не распространяются.
Причина уязвимости
Причина уязвимости заключается в ошибке маршрутизации в REST API batch endpoint. WordPress некорректно обрабатывает запросы, направленные на этот эндпоинт, что приводит к путанице в маршрутах (route confusion).
Эта ошибка сама по себе не позволяет выполнить SQL-инъекцию. Однако она создаёт условия для обхода стандартных проверок безопасности. В сочетании с уязвимостью CVE-2026-60137 (SQL-инъекция в параметре
author__not_in функции WP_Query) атакующий может направить вредоносный запрос через batch endpoint так, чтобы он был обработан как запрос к уязвимому маршруту.Таким образом, нарушение происходит на уровне интерпретации входящих HTTP-запросов: система не распознаёт, что запрос является частью batch-операции, и обрабатывает его как обычный запрос к уязвимому эндпоинту, минуя ожидаемые проверки.
Как работает атака
Атака строится на цепочке двух уязвимостей. Сначала атакующий использует ошибку маршрутизации в REST API batch endpoint, чтобы направить запрос к параметру
author__not_in.Обычно этот параметр защищён от SQL-инъекции, но из-за путаницы в маршрутах запрос обрабатывается в контексте, где проверки не применяются. В результате вредоносная SQL-строка, переданная в
author__not_in, попадает в базу данных без экранирования.Атакующий может использовать SQL-инъекцию для извлечения данных или, что более критично, для выполнения произвольного кода. В WordPress это часто достигается через создание файла с PHP-кодом в директории сайта или через изменение содержимого базы данных для получения доступа к панели администратора.
Весь процесс происходит через HTTP-запросы, без необходимости аутентификации. Атакующему достаточно знать URL сайта и иметь доступ к REST API.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:
- Версия WordPress: Система должна использовать версию 6.9.x (до 6.9.5) или 7.0.x (до 7.0.2). В официальных репозиториях Debian такие версии не установлены.
- Доступ к REST API: REST API WordPress должен быть доступен извне. По умолчанию он включён.
- Наличие CVE-2026-60137: Уязвимость SQL-инъекции в
author__not_inдолжна присутствовать в ядре WordPress.
- Отсутствие WAF: Веб-приложение-фаервол не должен блокировать запросы к batch endpoint или SQL-инъекции в параметрах.
Возможный сценарий атаки
Атакующий сканирует сеть в поисках сайтов на WordPress. Обнаружив систему с уязвимой версией, он отправляет HTTP-POST запрос к
/wp-json/batch/v1.В теле запроса он формирует массив запросов, один из которых содержит параметр
author__not_in со значением, содержащим SQL-инъекцию. Из-за ошибки маршрутизации этот запрос обрабатывается как обычный запрос к /wp-json/wp/v2/posts (или аналогичному), где параметр author__not_in уязвим.SQL-инъекция позволяет атакующему выполнить произвольный SQL-запрос. Он может использовать это для создания нового пользователя с ролью администратора или для записи PHP-кода в файл. После этого атакующий получает полный контроль над сайтом, включая доступ к базе данных и файловой системе.
Есть ли публичный эксплойт
Уязвимость внесена в каталог CISA Known Exploited Vulnerabilities (KEV) 21 июля 2026 года. Это означает, что CISA подтвердила факт её эксплуатации в реальных атаках.
Техническое описание атаки доступно в advisory WordPress. Публичные PoC (proof of concept) и эксплойты, вероятно, уже существуют, учитывая высокий EPSS-скор (97,27%).
Отсутствие публичного эксплойта в открытых базах не означает, что его нет. Высокий процентиль EPSS указывает на то, что атакующие активно используют эту уязвимость. Считайте, что эксплойт доступен и используется.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для этой уязвимости не опубликованы в доступных источниках. Однако можно использовать общие точки контроля, которые не являются специфичными для CVE-2026-63030:
- Аномальные запросы к REST API: Запросы к
/wp-json/batch/v1с нехарактерными параметрами, особенно содержащими SQL-синтаксис.
- Создание новых пользователей: Появление новых пользователей с ролью администратора в базе данных WordPress.
- Изменение файлов: Новые или изменённые PHP-файлы в директории сайта, особенно в
wp-contentилиwp-includes.
- Аномальные SQL-запросы: Запросы в базе данных, содержащие
UNION,SELECT,INSERTили другие SQL-команды в параметрах запроса.
Как обнаружить атаку
Для обнаружения атаки используйте следующие методы:
- Анализ логов веб-сервера: Ищите запросы к
/wp-json/batch/v1с параметрами, содержащими SQL-инъекции. Пример:author__not_in=1 UNION SELECT....
- Мониторинг базы данных: Отслеживайте создание новых пользователей, изменение ролей или запись данных в таблицы, не связанные с нормальным использованием сайта.
- Сканирование файлов: Регулярно сканируйте файловую систему сайта на наличие новых или изменённых PHP-файлов. Используйте инструменты типа
rkhunterилиchkrootkit.
- WAF-логи: Проверяйте логи веб-приложения-фаервола на заблокированные запросы, связанные с SQL-инъекцией или REST API.
Как проверить свою версию
Проверьте версию установленного пакета WordPress в Debian:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' wordpress
Если команда возвращает версию ниже 6.9.5 или ниже 7.0.2, система уязвима. В официальных репозиториях Debian версии ниже 6.9 не распространяются, поэтому если вы видите версию 6.9.x или 7.0.x, возможно, пакет установлен из стороннего репозитория или вручную.
Также проверьте, подключена ли система к security-репозиторию:
Bash:
cat /etc/apt/sources.list
Убедитесь, что в списке есть строки с
security.debian.org для вашего релиза.Исправление
Исправление уязвимости в Debian заключается в обновлении пакета
wordpress до последней версии из security-репозитория.Для всех поддерживаемых релизов Debian исправления уже доступны:
- bookworm:
6.1.9+dfsg1-0+deb12u1
- trixie:
6.8.7+dfsg1-0+deb13u1
- forky:
7.1+dfsg1-1
- sid:
7.1+dfsg1-1
Выполните обновление:
Bash:
sudo apt update
sudo apt upgrade wordpress
Если вы используете версию WordPress, установленную вручную или из стороннего репозитория, обновите её до 6.9.5 или 7.0.2 (или выше) через официальный сайт WordPress или через ваш пакетный менеджер.
Временные меры защиты
Пока обновление не установлено, можно применить временные меры:
- Отключение REST API batch endpoint: Если возможно, отключите эндпоинт
/wp-json/batch/v1через плагин или фильтр вfunctions.php. Это не полностью устранит риск, но усложнит атаку.
- Ограничение доступа к REST API: Настройте веб-сервер (Nginx/Apache) для ограничения доступа к
/wp-json/только для аутентифицированных пользователей или из доверенных IP-адресов.
- WAF: Включите правила веб-приложения-фаервола для блокировки SQL-инъекций в параметрах запроса, особенно в
author__not_in.
- Мониторинг: Усиьте мониторинг логов веб-сервера и базы данных для выявления аномальной активности.
Как проверить устранение уязвимости
После обновления проверьте, что уязвимость устранена:
- Проверка версии:
Bash:dpkg-query -W -f='${Package} ${Version}\n' wordpress
Убедитесь, что версия не ниже 6.9.5 или 7.0.2.
- Сканирование уязвимостей: Используйте инструменты типа
wpscanилиnucleiдля сканирования сайта на наличие CVE-2026-63030. Если сканер не находит уязвимость, исправление успешно применено.
- Тестирование REST API: Отправьте тестовый запрос к
/wp-json/batch/v1с параметромauthor__not_in, содержащим SQL-инъекцию. Если запрос обрабатывается корректно и не приводит к ошибке SQL, уязвимость устранена.
Вывод
CVE-2026-63030 — критическая уязвимость, позволяющая получить удалённое выполнение кода на сайтах WordPress. В Debian все поддерживаемые релизы уже получили исправления, поэтому системы, использующие официальные репозитории, не подвержены риску.
Однако если вы используете WordPress, установленный вручную или из сторонних источников, немедленно обновите его до 6.9.5 или 7.0.2. Высокий EPSS-скор и наличие в CISA KEV указывают на активную эксплуатацию уязвимости. Не откладывайте обновление.
Официальные источники
- NVD — CVE-2026-63030
- Debian Security Tracker — CVE-2026-63030
- CISA Known Exploited Vulnerabilities Catalog
- FIRST EPSS — CVE-2026-63030
История обновлений статьи
- 07.08.2026 — Опубликована первая версия материала.
- 08.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 10.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 31.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 07.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 13.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
