CVE-2026-63030 в Debian: критический RCE в WordPress, уязвимые версии и порядок обновления

CVE: CVE-2026-63030
Продукт: Debian
Дата публикации: 17.07.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 97,27%; процентиль 99,89%
CISA KEV: да

Краткое описание​


Уязвимость CVE-2026-63030 позволяет атакующему выполнить удалённый код на сервере WordPress без аутентификации. В дистрибутивах Debian статус уязвимости для всех поддерживаемых релизов уже закрыт, но администраторам необходимо проверить фактическую версию установленного пакета. Статья разбирает механику атаки, статус исправлений в Debian и команды для верификации.

Основные характеристики​


Риск представляет собой критическую уязвимость, позволяющую перехватить управление сервером через SQL-инъекцию. Проблема эксплуатируется в дикой природе, что подтверждено включением в каталог CISA KEV.

  • Тип ошибки: CWE-436 (Interpretation Conflict). Конфликт интерпретации в REST API позволяет манипулировать маршрутизацией запросов.
  • CVSS: 9.8 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокий балл обусловлен удалённым доступом без аутентификации и полным компрометированием системы.
  • Условия атаки: Атакующему не нужны учётные данные. Достаточно доступа к публичному REST API WordPress.
  • Эксплуатация: Подтверждена. Уязвимость добавлена в CISA KEV 21.07.2026.
  • EPSS: 97,27%. Вероятность эксплуатации в ближайшие 30 дней крайне высока (процентиль 99,89%).

Какие продукты и версии затронуты​


Уязвимость затрагивает ядро WordPress в версиях 6.9.x (до 6.9.5) и 7.0.x (до 7.0.2). В контексте Debian это означает, что системы, где установлен пакет wordpress с версиями, не содержащими патч, подвержены риску.

Согласно данным Debian Security Tracker, статус для всех релизов Debian является resolved. Это означает, что официальные репозитории содержат исправленные версии. Однако, если на сервере установлен WordPress из сторонних источников или через composer/wp-cli без привязки к пакетам Debian, статус resolved в трекере не гарантирует безопасность системы.

  • Debian 12 (bookworm): Пакет wordpress в версии 6.1.9+dfsg1-0+deb12u1.
  • Debian 11 (bullseye): Пакет wordpress в версии 5.7.14+dfsg1-0+deb11u1.
  • Debian 13 (trixie): Пакет wordpress в версии 6.8.7+dfsg1-0+deb13u1.
  • Debian Sid/Forky: Пакет wordpress в версии 7.1+dfsg1-1.

Причина уязвимости​


Причина уязвимости кроется в ошибке маршрутизации в REST API WordPress. Конкретно, возникает конфликт интерпретации (Interpretation Conflict) при обработке батч-запросов (batch endpoint).

Эта ошибка позволяет атакующему манипулировать путём запроса так, чтобы он был обработан не тем обработчиком, который предполагался. В сочетании с другой уязвимостью (CVE-2026-60137), затрагивающей параметр author__not_in в WP_Query, это приводит к SQL-инъекции. Ядро WordPress некорректно экранирует или обрабатывает входные данные в этом специфическом сценарии, позволяя внедрить вредоносный SQL-код.

Как работает атака​


Атака строится на цепочке двух уязвимостей. Сначала атакующий использует конфликт интерпретации в REST API (CVE-2026-63030), чтобы направить запрос в уязвимый обработчик WP_Query.

Затем через параметр author__not_in вводится SQL-инъекция (CVE-2026-60137). Поскольку запрос обрабатывается в контексте, где данные не экранируются должным образом из-за предыдущего этапа, SQL-код выполняется на стороне базы данных. Это позволяет атакующему извлекать данные или, что более критично, выполнять команды, ведущие к удалённому выполнению кода (RCE).

Условия успешной эксплуатации​


Для успешной эксплуатации атакующему не требуется аутентификация. Достаточно, чтобы REST API WordPress был доступен из внешней сети.

  • Доступ к REST API: Эндпоинт /wp/v2/ должен быть открыт для публичного доступа.
  • Наличие уязвимой версии: WordPress должен быть версии 6.9.x (< 6.9.5) или 7.0.x (< 7.0.2).
  • Отсутствие WAF: Если используется Web Application Firewall, он должен не блокировать специфические паттерны запросов, используемые в эксплойте.
  • Цепочка уязвимостей: Должна быть уязвима и CVE-2026-60137, так как CVE-2026-63030 сама по себе не приводит к RCE без этой цепочки.

Возможный сценарий атаки​


Атакующий сканирует сеть в поисках инстансов WordPress. Обнаружив целевой сервер, он отправляет специально сформированный POST-запрос к REST API batch endpoint.

Запрос содержит параметры, которые из-за конфликта интерпретации маршрутизации попадают в обработчик WP_Query с параметром author__not_in. В этот параметр внедряется SQL-инъекция.

Сервер выполняет вредоносный SQL-запрос, что позволяет атакующему создать нового администратора или выполнить код через функции WordPress, ведущие к RCE. После этого атакующий получает полный контроль над сервером.

Есть ли публичный эксплойт​


Эксплойт публично доступен и активно используется. Уязвимость включена в каталог CISA Known Exploited Vulnerabilities (KEV) 21 июля 2026 года. Это означает, что CISA подтвердила факт эксплуатации в дикой природе.

Существуют публичные PoC (Proof of Concept) и технические описания атаки. Учитывая высокий EPSS (97,27%), вероятность того, что атакующие используют автоматизированные инструменты для массового сканирования и атаки, крайне высока.

Признаки эксплуатации​


Специфичных IOC (Indicators of Compromise) для этой конкретной уязвимости в предоставленных источниках нет. Однако можно использовать общие признаки атаки на WordPress:

  • Аномальные запросы к REST API: Пиковая нагрузка на эндпоинты /wp/v2/ с параметрами, содержащими SQL-синтаксис (например, OR 1=1, UNION SELECT).
  • Создание новых пользователей: В логах базы данных или в файле wp_users появляются новые записи с ролью administrator в подозрительное время.
  • Изменения в файловой системе: Появление новых PHP-файлов в директориях WordPress, особенно в wp-content/uploads/ или wp-includes/.
  • Аномальный исходящий трафик: Сервер начинает отправлять трафик на внешние IP-адреса, не связанные с легитимными сервисами.

Как обнаружить атаку​


Для обнаружения атаки необходимо анализировать логи веб-сервера (Apache/Nginx) и логи базы данных.

  • Логи веб-сервера: Ищите запросы к /wp/v2/, содержащие параметры author__not_in или batch. Фильтруйте запросы, где значения параметров содержат SQL-операторы.
  • Логи WordPress: Если включено логирование, проверяйте wp-content/debug.log на ошибки SQL или подозрительные вызовы функций.
  • Мониторинг пользователей: Регулярно проверяйте список пользователей WordPress на наличие новых администраторов, созданных без вашего ведома.
  • Сканирование файлов: Используйте инструменты для поиска веб-шеллов в директориях WordPress.

Как проверить свою версию​


Для проверки версии установленного пакета WordPress в Debian используйте следующие команды. Замените <имя-пакета> на wordpress.

Bash:
# Проверка версии пакета через dpkg
dpkg-query -W -f='${Package} ${Version}\n' wordpress

# Проверка доступных версий в репозиториях
apt-cache policy wordpress

# Проверка версии ОС
cat /etc/debian_version

Если версия пакета ниже указанной в разделе «Какие продукты и версии затронуты», система уязвима. Если версия совпадает с исправленной, патч установлен.

Исправление​


Единственный надежный способ устранения уязвимости — обновление пакета WordPress до исправленной версии.

  • Debian 12 (bookworm): Обновите пакет wordpress до версии 6.1.9+dfsg1-0+deb12u1 или выше.
  • Debian 11 (bullseye): Обновите пакет wordpress до версии 5.7.14+dfsg1-0+deb11u1 или выше.
  • Debian 13 (trixie): Обновите пакет wordpress до версии 6.8.7+dfsg1-0+deb13u1 или выше.
  • Debian Sid/Forky: Обновите пакет wordpress до версии 7.1+dfsg1-1 или выше.

Выполните обновление через apt:

Bash:
sudo apt update
sudo apt upgrade wordpress

После обновления перезапустите веб-сервер, если это необходимо для применения изменений в конфигурации.

Временные меры защиты​


Пока обновление не установлено, можно применить временные меры для снижения риска.

  • Ограничение доступа к REST API: Настройте веб-сервер (Nginx/Apache) для блокировки доступа к /wp/v2/ для неаутентифицированных пользователей. Это может нарушить работу некоторых плагинов, но значительно снижает поверхность атаки.
  • Использование WAF: Включите правила Web Application Firewall, блокирующие SQL-инъекции в параметрах REST API. Убедитесь, что правила покрывают параметры author__not_in и batch.
  • Отключение плагина, если возможно: Если уязвимость эксплуатируется через конкретный плагин, временно отключите его. Однако в данном случае уязвимость в ядре, поэтому этот метод не применим напрямую, но можно ограничить функциональность через настройки.

Как проверить устранение уязвимости​


После обновления пакета проверьте, что уязвимость устранена.

  1. Проверка версии: Убедитесь, что версия пакета соответствует исправленной версии, указанной в разделе «Исправление».
  2. Тестирование: Если возможно, проведите сканирование уязвимостей с помощью инструментов, таких как WPScan, чтобы убедиться, что CVE-2026-63030 не обнаруживается.
  3. Мониторинг: Продолжайте мониторинг логов на предмет подозрительной активности, так как атакующие могут использовать другие уязвимости.

Вывод​


CVE-2026-63030 представляет собой критическую угрозу для всех инстансов WordPress, не обновленных до версий 6.9.5 или 7.0.2. В Debian все официальные релизы уже содержат исправления, но администраторам необходимо убедиться, что их системы действительно используют эти пакеты и что WordPress не установлен из сторонних источников. Учитывая факт эксплуатации в дикой природе, обновление должно быть выполнено немедленно.

Официальные источники​


  1. NVD — CVE-2026-63030
  2. Debian Security Tracker — CVE-2026-63030
  3. CISA Known Exploited Vulnerabilities Catalog
  4. FIRST EPSS — CVE-2026-63030

История обновлений статьи​


  • 07.08.2026 — Опубликована первая версия материала.
  • 08.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 10.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 31.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ