CVE: CVE-2026-63030
Продукт: Debian
Дата публикации: 17.07.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 97,27%; процентиль 99,89%
CISA KEV: да
Краткое описание
Уязвимость CVE-2026-63030 позволяет атакующему выполнить удалённый код на сервере WordPress без аутентификации. В дистрибутивах Debian статус уязвимости для всех поддерживаемых релизов уже закрыт, но администраторам необходимо проверить фактическую версию установленного пакета. Статья разбирает механику атаки, статус исправлений в Debian и команды для верификации.
Основные характеристики
Риск представляет собой критическую уязвимость, позволяющую перехватить управление сервером через SQL-инъекцию. Проблема эксплуатируется в дикой природе, что подтверждено включением в каталог CISA KEV.
- Тип ошибки: CWE-436 (Interpretation Conflict). Конфликт интерпретации в REST API позволяет манипулировать маршрутизацией запросов.
- CVSS: 9.8 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокий балл обусловлен удалённым доступом без аутентификации и полным компрометированием системы.
- Условия атаки: Атакующему не нужны учётные данные. Достаточно доступа к публичному REST API WordPress.
- Эксплуатация: Подтверждена. Уязвимость добавлена в CISA KEV 21.07.2026.
- EPSS: 97,27%. Вероятность эксплуатации в ближайшие 30 дней крайне высока (процентиль 99,89%).
Какие продукты и версии затронуты
Уязвимость затрагивает ядро WordPress в версиях 6.9.x (до 6.9.5) и 7.0.x (до 7.0.2). В контексте Debian это означает, что системы, где установлен пакет
wordpress с версиями, не содержащими патч, подвержены риску.Согласно данным Debian Security Tracker, статус для всех релизов Debian является
resolved. Это означает, что официальные репозитории содержат исправленные версии. Однако, если на сервере установлен WordPress из сторонних источников или через composer/wp-cli без привязки к пакетам Debian, статус resolved в трекере не гарантирует безопасность системы.- Debian 12 (bookworm): Пакет
wordpressв версии6.1.9+dfsg1-0+deb12u1.
- Debian 11 (bullseye): Пакет
wordpressв версии5.7.14+dfsg1-0+deb11u1.
- Debian 13 (trixie): Пакет
wordpressв версии6.8.7+dfsg1-0+deb13u1.
- Debian Sid/Forky: Пакет
wordpressв версии7.1+dfsg1-1.
Причина уязвимости
Причина уязвимости кроется в ошибке маршрутизации в REST API WordPress. Конкретно, возникает конфликт интерпретации (Interpretation Conflict) при обработке батч-запросов (batch endpoint).
Эта ошибка позволяет атакующему манипулировать путём запроса так, чтобы он был обработан не тем обработчиком, который предполагался. В сочетании с другой уязвимостью (CVE-2026-60137), затрагивающей параметр
author__not_in в WP_Query, это приводит к SQL-инъекции. Ядро WordPress некорректно экранирует или обрабатывает входные данные в этом специфическом сценарии, позволяя внедрить вредоносный SQL-код.Как работает атака
Атака строится на цепочке двух уязвимостей. Сначала атакующий использует конфликт интерпретации в REST API (CVE-2026-63030), чтобы направить запрос в уязвимый обработчик
WP_Query.Затем через параметр
author__not_in вводится SQL-инъекция (CVE-2026-60137). Поскольку запрос обрабатывается в контексте, где данные не экранируются должным образом из-за предыдущего этапа, SQL-код выполняется на стороне базы данных. Это позволяет атакующему извлекать данные или, что более критично, выполнять команды, ведущие к удалённому выполнению кода (RCE).Условия успешной эксплуатации
Для успешной эксплуатации атакующему не требуется аутентификация. Достаточно, чтобы REST API WordPress был доступен из внешней сети.
- Доступ к REST API: Эндпоинт
/wp/v2/должен быть открыт для публичного доступа.
- Наличие уязвимой версии: WordPress должен быть версии 6.9.x (< 6.9.5) или 7.0.x (< 7.0.2).
- Отсутствие WAF: Если используется Web Application Firewall, он должен не блокировать специфические паттерны запросов, используемые в эксплойте.
- Цепочка уязвимостей: Должна быть уязвима и CVE-2026-60137, так как CVE-2026-63030 сама по себе не приводит к RCE без этой цепочки.
Возможный сценарий атаки
Атакующий сканирует сеть в поисках инстансов WordPress. Обнаружив целевой сервер, он отправляет специально сформированный POST-запрос к REST API batch endpoint.
Запрос содержит параметры, которые из-за конфликта интерпретации маршрутизации попадают в обработчик
WP_Query с параметром author__not_in. В этот параметр внедряется SQL-инъекция.Сервер выполняет вредоносный SQL-запрос, что позволяет атакующему создать нового администратора или выполнить код через функции WordPress, ведущие к RCE. После этого атакующий получает полный контроль над сервером.
Есть ли публичный эксплойт
Эксплойт публично доступен и активно используется. Уязвимость включена в каталог CISA Known Exploited Vulnerabilities (KEV) 21 июля 2026 года. Это означает, что CISA подтвердила факт эксплуатации в дикой природе.
Существуют публичные PoC (Proof of Concept) и технические описания атаки. Учитывая высокий EPSS (97,27%), вероятность того, что атакующие используют автоматизированные инструменты для массового сканирования и атаки, крайне высока.
Признаки эксплуатации
Специфичных IOC (Indicators of Compromise) для этой конкретной уязвимости в предоставленных источниках нет. Однако можно использовать общие признаки атаки на WordPress:
- Аномальные запросы к REST API: Пиковая нагрузка на эндпоинты
/wp/v2/с параметрами, содержащими SQL-синтаксис (например,OR 1=1,UNION SELECT).
- Создание новых пользователей: В логах базы данных или в файле
wp_usersпоявляются новые записи с рольюadministratorв подозрительное время.
- Изменения в файловой системе: Появление новых PHP-файлов в директориях WordPress, особенно в
wp-content/uploads/илиwp-includes/.
- Аномальный исходящий трафик: Сервер начинает отправлять трафик на внешние IP-адреса, не связанные с легитимными сервисами.
Как обнаружить атаку
Для обнаружения атаки необходимо анализировать логи веб-сервера (Apache/Nginx) и логи базы данных.
- Логи веб-сервера: Ищите запросы к
/wp/v2/, содержащие параметрыauthor__not_inилиbatch. Фильтруйте запросы, где значения параметров содержат SQL-операторы.
- Логи WordPress: Если включено логирование, проверяйте
wp-content/debug.logна ошибки SQL или подозрительные вызовы функций.
- Мониторинг пользователей: Регулярно проверяйте список пользователей WordPress на наличие новых администраторов, созданных без вашего ведома.
- Сканирование файлов: Используйте инструменты для поиска веб-шеллов в директориях WordPress.
Как проверить свою версию
Для проверки версии установленного пакета WordPress в Debian используйте следующие команды. Замените
<имя-пакета> на wordpress.
Bash:
# Проверка версии пакета через dpkg
dpkg-query -W -f='${Package} ${Version}\n' wordpress
# Проверка доступных версий в репозиториях
apt-cache policy wordpress
# Проверка версии ОС
cat /etc/debian_version
Если версия пакета ниже указанной в разделе «Какие продукты и версии затронуты», система уязвима. Если версия совпадает с исправленной, патч установлен.
Исправление
Единственный надежный способ устранения уязвимости — обновление пакета WordPress до исправленной версии.
- Debian 12 (bookworm): Обновите пакет
wordpressдо версии6.1.9+dfsg1-0+deb12u1или выше.
- Debian 11 (bullseye): Обновите пакет
wordpressдо версии5.7.14+dfsg1-0+deb11u1или выше.
- Debian 13 (trixie): Обновите пакет
wordpressдо версии6.8.7+dfsg1-0+deb13u1или выше.
- Debian Sid/Forky: Обновите пакет
wordpressдо версии7.1+dfsg1-1или выше.
Выполните обновление через
apt:
Bash:
sudo apt update
sudo apt upgrade wordpress
После обновления перезапустите веб-сервер, если это необходимо для применения изменений в конфигурации.
Временные меры защиты
Пока обновление не установлено, можно применить временные меры для снижения риска.
- Ограничение доступа к REST API: Настройте веб-сервер (Nginx/Apache) для блокировки доступа к
/wp/v2/для неаутентифицированных пользователей. Это может нарушить работу некоторых плагинов, но значительно снижает поверхность атаки.
- Использование WAF: Включите правила Web Application Firewall, блокирующие SQL-инъекции в параметрах REST API. Убедитесь, что правила покрывают параметры
author__not_inиbatch.
- Отключение плагина, если возможно: Если уязвимость эксплуатируется через конкретный плагин, временно отключите его. Однако в данном случае уязвимость в ядре, поэтому этот метод не применим напрямую, но можно ограничить функциональность через настройки.
Как проверить устранение уязвимости
После обновления пакета проверьте, что уязвимость устранена.
- Проверка версии: Убедитесь, что версия пакета соответствует исправленной версии, указанной в разделе «Исправление».
- Тестирование: Если возможно, проведите сканирование уязвимостей с помощью инструментов, таких как WPScan, чтобы убедиться, что CVE-2026-63030 не обнаруживается.
- Мониторинг: Продолжайте мониторинг логов на предмет подозрительной активности, так как атакующие могут использовать другие уязвимости.
Вывод
CVE-2026-63030 представляет собой критическую угрозу для всех инстансов WordPress, не обновленных до версий 6.9.5 или 7.0.2. В Debian все официальные релизы уже содержат исправления, но администраторам необходимо убедиться, что их системы действительно используют эти пакеты и что WordPress не установлен из сторонних источников. Учитывая факт эксплуатации в дикой природе, обновление должно быть выполнено немедленно.
Официальные источники
- NVD — CVE-2026-63030
- Debian Security Tracker — CVE-2026-63030
- CISA Known Exploited Vulnerabilities Catalog
- FIRST EPSS — CVE-2026-63030
История обновлений статьи
- 07.08.2026 — Опубликована первая версия материала.
- 08.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 10.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 31.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
