CVE: CVE-2026-63030
Продукт: Debian
Дата публикации: 17.07.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 97,27%; процентиль 99,89%
CISA KEV: да
Краткое описание
Уязвимость CVE-2026-63030 в ядре WordPress позволяет атакующему выполнить удалённый код через цепочку SQL-инъекций. В Debian все поддерживаемые ветки уже получили исправления. Статья описывает, как проверить версию пакета
wordpress и применить обновление.Основные характеристики
Риск представляет собой критическую уязвимость, позволяющую атакующему выполнить произвольный код на сервере без предварительной аутентификации. Это прямая угроза для всех публичных инстансов WordPress, установленных в Debian.
- Тип ошибки: CWE-436 (Interpretation Conflict). Ошибка возникает из-за некорректной обработки маршрутов в REST API batch endpoint.
- CVSS: 9.8 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокая оценка отражает простоту атаки и полный компрометацию системы.
- Эксплуатация: Подтверждена. Уязвимость включена в каталог CISA KEV (Known Exploited Vulnerabilities) 21.07.2026.
- EPSS: 97,27%. Вероятность эксплуатации в ближайшие 30 дней оценивается как крайне высокая (процентиль 99,89%).
Какие продукты и версии затронуты
Уязвимость затрагивает ядро WordPress в версиях 6.9.x (до 6.9.5) и 7.0.x (до 7.0.2). В контексте Debian это означает, что все системы, где установлен пакет
wordpress в версиях, не содержащих исправления, подвержены риску.Согласно Debian Security Tracker, статус уязвимости во всех поддерживаемых ветках Debian (bookworm, trixie, forky, sid) является
resolved. Это означает, что исправления уже выпущены в репозиториях безопасности и стабильных ветках.- bookworm: Пакет
wordpressверсии6.1.9+dfsg1-0+deb12u1и выше.
- trixie: Пакет
wordpressверсии6.8.7+dfsg1-0+deb13u1и выше.
- forky / sid: Пакет
wordpressверсии7.1+dfsg1-1и выше.
Причина уязвимости
Причина уязвимости кроется в ошибке интерпретации маршрутов (route confusion) в batch endpoint REST API WordPress. Эта ошибка позволяет атакующему манипулировать запросами так, что они обрабатываются не как ожидаемые, а как другие, более уязвимые маршруты.
Сам по себе этот баг не приводит к выполнению кода. Однако он служит «мостом» для другой уязвимости — SQL-инъекции в параметре
author__not_in функции WP_Query (CVE-2026-60137). Сочетание этих двух дефектов позволяет атакующему внедрить вредоносный SQL-запрос и получить доступ к базе данных, что в конечном итоге приводит к удалённому выполнению кода (RCE).Как работает атака
Атака строится на двухэтапном взаимодействии с REST API. Сначала атакующий использует batch endpoint для отправки сгруппированных запросов. Из-за ошибки интерпретации маршрутов часть этих запросов попадает в обработчик, который уязвим к SQL-инъекции через параметр
author__not_in.Внедрение SQL-инъекции позволяет атакующему манипулировать запросами к базе данных. В связке с логикой WordPress это может привести к выполнению произвольного кода на сервере. Важно, что для успешной атаки не требуется аутентификация, что делает её особенно опасной для публичных сайтов.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо:
- Доступ к публичному REST API WordPress (обычно
/wp-json/).
- Версия WordPress в диапазоне 6.9.0–6.9.4 или 7.0.0–7.0.1.
- Отсутствие исправлений, выпущенных в версиях 6.9.5 и 7.0.2.
- Возможность отправки HTTP-запросов к batch endpoint REST API.
Возможный сценарий атаки
Атакующий сканирует сеть в поисках инстансов WordPress с уязвимыми версиями. Обнаружив цель, он отправляет специально сформированный запрос к batch endpoint REST API. Запрос содержит параметры, которые из-за ошибки интерпретации маршрутов обрабатываются как запрос к уязвимому параметру
author__not_in.В результате SQL-инъекции атакующий получает возможность выполнить произвольный код на сервере. Это может привести к установке веб-шелла, краже данных из базы данных или полной компрометации сервера. Поскольку атака не требует аутентификации, она может быть автоматизирована и проведена массово.
Есть ли публичный эксплойт
Уязвимость CVE-2026-63030 активно эксплуатируется. Она включена в каталог CISA KEV (Known Exploited Vulnerabilities) 21.07.2026. Это означает, что в дикой природе уже существуют рабочие эксплойты, и атаки на уязвимые системы ведутся в реальном времени.
Отсутствие публичного PoC в открытых базах данных не означает, что эксплойт недоступен. Включение в KEV подтверждает факт успешной эксплуатации в реальных атаках.
Признаки эксплуатации
Специфичных IOC (Indicators of Compromise) для этой уязвимости в открытых источниках не опубликовано. Однако можно использовать общие признаки атаки на WordPress:
- Необычные запросы к
/wp-json/с параметрами, содержащими SQL-синтаксис.
- Появление новых файлов в директории WordPress (например, PHP-файлы в
wp-content/).
- Изменения в базе данных (новые пользователи, изменённые настройки).
- Высокая нагрузка на базу данных MySQL/MariaDB в моменты атаки.
Как обнаружить атаку
Для обнаружения атаки рекомендуется:
- Анализировать логи веб-сервера (Apache/Nginx) на предмет запросов к
/wp-json/с подозрительными параметрами.
- Проверять логи базы данных на наличие SQL-инъекций.
- Использовать WAF (Web Application Firewall) для фильтрации запросов к REST API.
- Мониторить целостность файлов WordPress (например, с помощью плагинов типа Wordfence или Sucuri).
- Проверять наличие новых или изменённых файлов в директориях WordPress.
Как проверить свою версию
Для проверки версии установленного пакета
wordpress в Debian используйте следующие команды:
Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy wordpress
dpkg-query -W -f='${Package} ${Version}\n' wordpress
Вывод
apt-cache policy wordpress покажет установленную версию и доступные версии в репозиториях. Убедитесь, что установленная версия соответствует или превышает исправленную версию для вашей ветки Debian (см. раздел «Какие продукты и версии затронуты»).Исправление
Единственный надёжный способ устранить уязвимость — обновить пакет
wordpress до исправленной версии. В Debian все поддерживаемые ветки уже получили обновления.Для обновления выполните:
Bash:
sudo apt update
sudo apt upgrade wordpress
После обновления перезапустите веб-сервер, если это необходимо:
Bash:
sudo systemctl restart apache2
# или
sudo systemctl restart nginx
Убедитесь, что после обновления версия пакета соответствует исправленной версии для вашей ветки Debian.
Временные меры защиты
Пока обновление не установлено, можно временно снизить риск:
- Ограничить доступ к REST API через WAF или правила веб-сервера (например, запретить запросы к
/wp-json/для неаутентифицированных пользователей).
- Временно отключить REST API, если он не используется (через фильтр
rest_pre_dispatchвfunctions.phpтемы или плагин).
- Усилить мониторинг логов на предмет подозрительной активности.
Эти меры не устраняют уязвимость, но могут затруднить атаку.
Как проверить устранение уязвимости
После обновления проверьте, что уязвимость устранена:
- Убедитесь, что версия пакета
wordpressсоответствует или превышает исправленную версию (см. раздел «Какие продукты и версии затронуты»).
- Проверьте, что REST API batch endpoint не содержит ошибок интерпретации маршрутов (например, отправьте тестовый запрос и убедитесь, что он обрабатывается корректно).
- Проведите сканирование уязвимостей (например, с помощью WPScan) для подтверждения отсутствия CVE-2026-63030.
- Проверьте логи на предмет отсутствия новых атак после обновления.
Вывод
CVE-2026-63030 — критическая уязвимость, активно эксплуатируемая в дикой природе. Для администраторов Debian это означает, что обновление пакета
wordpress до последней доступной версии является приоритетной задачей.Все поддерживаемые ветки Debian уже получили исправления, поэтому достаточно выполнить стандартное обновление через
apt. Не откладывайте обновление, так как риск компрометации системы крайне высок.Официальные источники
- NVD — CVE-2026-63030
- Debian Security Tracker — CVE-2026-63030
- CISA Known Exploited Vulnerabilities Catalog
- FIRST EPSS — CVE-2026-63030
История обновлений статьи
- 07.08.2026 — Опубликована первая версия материала.
- 08.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 10.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 31.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 07.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
