CVE-2026-63030 в Debian: SQL Injection через REST API и RCE, уязвимые версии и патч

CVE: CVE-2026-63030
Продукт: Debian
Дата публикации: 17.07.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 97,27%; процентиль 99,89%
CISA KEV: да

Краткое описание​


WordPress 6.9.x до 6.9.5 и 7.0.x до 7.0.2 содержит нарушение маршрутизации batch endpoint в REST API. В связке с SQL Injection через author__not_in WP_Query (CVE-2026-60137) это позволяет выполнять произвольный код на сервере без авторизации. В Debian затронут пакет wordpress во всех основных релизах, для каждого из которых указаны исправленные версии в security-tracker.

Основные характеристики​


Уязвимость даёт удалённый доступ к выполнению кода на уровне PHP-интерпретатора через SQL Injection в параметре author__not_in WP_Query. Маршрутизация batch endpoint в REST API обрабатывает входные данные некорректно, что позволяет направить запрос в SQL-контекст без фильтрации.

  • Тип ошибки: CWE-436 — нарушение маршрутизации batch endpoint в REST API, связанное с SQL Injection в WP_Query.
  • CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8, критическая.
  • Условия атаки: удалённый доступ к REST API WordPress и наличие уязвимой версии пакета wordpress в Debian.
  • Факт эксплуатации: CVE-2026-63030 присутствует в CISA KEV как known exploited vulnerability; конкретные кампании и вредоносное ПО не раскрыты.
  • EPSS: 97,27%, процентиль 99,89% — высокая вероятность активной эксплуатации.

Какие продукты и версии затронуты​


В Debian затронут пакет wordpress в следующих дистрибутивных версиях:

  • bookworm: исправление в версии 6.1.9+dfsg1-0+deb12u1 для репозиториев bookworm и bookworm-security.
  • forky: исправление в версии 7.0.2+dfsg1-1; текущая версия в forky — 7.1+dfsg1-1.
  • sid: исправление в версии 7.0.2+dfsg1-1; текущая версия в sid — 7.1.2+dfsg1-1.
  • trixie: исправление в версии 6.8.7+dfsg1-0+deb13u1 для репозиториев trixie и trixie-security.

Уязвимые версии WordPress: 6.9.x до 6.9.5 и 7.0.x до 7.0.2. Debian Security Tracker подтверждает статус resolved для всех перечисленных релизов.

Причина уязвимости​


Причина уязвимости — нарушение маршрутизации batch endpoint в REST API WordPress.

Когда запрос приходит на batch endpoint, система некорректно определяет, какой конкретный маршрут или обработчик должен выполнить. Это позволяет направить данные так, чтобы они попали в SQL Injection через параметр author__not_in WP_Query.

Параметр author__not_in обрабатывает строку как часть SQL-запроса. Если маршрутизация batch endpoint не фильтрует и не интерпретирует входные данные корректно, атакующий может передать значения, которые ломают структуру запроса и добавляют произвольный SQL.

В Debian это проявляется в пакете wordpress, который устанавливает WordPress Core. Версии 6.9.x до 6.9.5 и 7.0.x до 7.0.2 содержат эту логику обработки.

Как работает атака​


Атака строится на двух компонентах: batch endpoint в REST API и SQL Injection через author__not_in WP_Query.

Сначала атакующий отправляет запрос на batch endpoint WordPress REST API. Этот endpoint принимает набор операций и должен выполнить каждую из них по отдельному маршруту. Из-за нарушения маршрутизации часть данных из batch запроса может быть передана в обработчик, который использует author__not_in WP_Query.

Параметр author__not_in обрабатывает строку как условие SQL. Если в него передать значения с SQL-конструкциями, запрос к базе данных WordPress будет выполнен не по замыслу разработчика. Это позволяет читать данные из базы, изменять их или выполнять действия, которые обычно требуют авторизации.

После получения доступа к базе данных WordPress атакующий может использовать встроенные механизмы WordPress для выполнения произвольного кода. Вектор SQL Injection через author__not_in позволяет обойти ограничения и выполнить код на уровне PHP-интерпретатора.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Удалённый доступ к REST API WordPress: сервер с установленным WordPress должен быть доступен по сети, например через HTTP/HTTPS.
  • Уязвимая версия пакета wordpress в Debian: версии 6.9.x до 6.9.5 или 7.0.x до 7.0.2.
  • Наличие batch endpoint в REST API: WordPress должен иметь активный REST API, который обрабатывает batch запросы.
  • Доступ к базе данных WordPress: SQL Injection через author__not_in WP_Query требует, чтобы база данных была подключена и доступна для выполнения запросов.

Возможный сценарий атаки​


Сценарий атаки начинается с запроса к REST API WordPress на batch endpoint. Атакующий формирует batch запрос, в котором часть данных направляется в обработчик, использующий author__not_in WP_Query.

Из-за нарушения маршрутизации данные из batch запроса попадают в SQL-контекст без корректной фильтрации. В параметр author__not_in передаются значения с SQL-конструкциями, которые изменяют структуру запроса к базе данных WordPress.

После выполнения произвольного SQL атакующий получает доступ к данным базы и может использовать механизмы WordPress для выполнения произвольного кода. Это приводит к удалённому выполнению кода на сервере без авторизации.

В Debian сценарий реализуется через пакет wordpress, который устанавливает WordPress Core в версиях 6.9.x до 6.9.5 или 7.0.x до 7.0.2.

Есть ли публичный эксплойт​


CVE-2026-63030 присутствует в CISA KEV как known exploited vulnerability.

В каталоге CISA указано, что уязвимость может быть использована для SQL Injection и удалённого выполнения кода. Конкретные PoC, эксплойты и вредоносное ПО не раскрыты в предоставленных источниках.

Отсутствие информации о конкретных инструментах эксплуатации не означает, что они отсутствуют. Для проверки актуального статуса можно обратиться к CISA KEV и официальным advisory WordPress.

Признаки эксплуатации​


Специфичных IOC для CVE-2026-63030 в предоставленных источниках нет.

Неспецифичные точки контроля:

  • Аномальные запросы к REST API WordPress: частые обращения к batch endpoint, несовпадение размеров и структуры запросов с нормальным трафиком.
  • SQL Injection в логах: значения в параметрах author__not_in или других полях, содержащие SQL-конструкции, такие как UNION SELECT, OR 1=1, DROP TABLE.
  • Необычные процессы на сервере: запуск PHP-скриптов из нестандартных каталогов, создание новых файлов в web-root.
  • Изменения в базе данных WordPress: новые таблицы, записи в wp_users, wp_options или другие аномальные изменения.
  • Сетевой трафик: исходящие соединения от веб-сервера WordPress к неизвестным адресам, особенно если они не связаны с нормальными функциями сайта.

Как обнаружить атаку​


Для обнаружения CVE-2026-63030 в Debian рекомендуется проверить версии пакета wordpress и поискать признаки SQL Injection в логах.

Команды проверки:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' wordpress
apt-cache policy wordpress

Если версия меньше 6.9.5 или 7.0.2, система уязвима. Для bookworm проверяйте версию 6.1.9+dfsg1-0+deb12u1, для forky — 7.0.2+dfsg1-1, для sid — 7.0.2+dfsg1-1, для trixie — 6.8.7+dfsg1-0+deb13u1.

В логах веб-сервера и WordPress ищите запросы к batch endpoint с аномальными значениями в параметрах author__not_in. Также проверяйте журналы PHP на ошибки SQL и неожиданные вызовы функций выполнения кода.

Как проверить свою версию​


Проверка версии пакета wordpress в Debian:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' wordpress
apt-cache policy wordpress

Для проверки дистрибутива:

Bash:
cat /etc/debian_version
cat /etc/os-release

Если команда dpkg-query возвращает версию меньше 6.9.5 или 7.0.2, система требует обновления. Для bookworm и trixie исправления в security-репозиториях, для forky и sid — в main-репозиториях.

Исправление​


Обновление пакета wordpress до исправленных версий:

Bash:
apt update
apt upgrade wordpress

После обновления проверьте версию:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' wordpress

Для bookworm целевая версия — 6.1.9+dfsg1-0+deb12u1.
Для forky — 7.0.2+dfsg1-1.
Для sid — 7.0.2+dfsg1-1.
Для trixie — 6.8.7+dfsg1-0+deb13u1.

Временные меры защиты​


До обновления пакета wordpress можно ограничить доступ к REST API:

  • Отключить batch endpoint: если WordPress позволяет, отключите обработку batch запросов в REST API.
  • Ограничить доступ по IP: настройте firewall или web server для ограничения доступа к REST API только из доверенных сетей.
  • Проверить логи на SQL Injection: регулярно проверяйте логи веб-сервера и PHP на аномальные значения в параметрах author__not_in.
  • Резервная копия базы данных: перед обновлением сделайте резервную копию базы данных WordPress, чтобы при необходимости откатиться.

Как проверить устранение уязвимости​


После обновления проверьте версию пакета wordpress:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' wordpress

Убедитесь, что версия соответствует исправленной версии для вашего дистрибутива Debian. Для bookworm — 6.1.9+dfsg1-0+deb12u1, для forky — 7.0.2+dfsg1-1, для sid — 7.0.2+dfsg1-1, для trixie — 6.8.7+dfsg1-0+deb13u1.

Также проверьте, что REST API WordPress работает корректно и не возвращает ошибки после обновления.

Вывод​


CVE-2026-63030 в Debian — критическая уязвимость, позволяющая удалённо выполнить произвольный код на сервере через SQL Injection в WP_Query.

Для администратора это означает необходимость срочного обновления пакета wordpress до исправленных версий. В Debian все дистрибутивные версии имеют доступные патчи: bookworm, forky, sid и trixie.

До обновления рекомендуется ограничить доступ к REST API и проверять логи на признаки SQL Injection. После обновления убедитесь, что версия пакета соответствует целевой из security-tracker.

Официальные источники​


  1. NVD — CVE-2026-63030
  2. Debian Security Tracker — CVE-2026-63030
  3. CISA Known Exploited Vulnerabilities Catalog
  4. FIRST EPSS — CVE-2026-63030

История обновлений статьи​


  • 07.08.2026 — Опубликована первая версия материала.
  • 08.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 10.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 31.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 07.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 13.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 22.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 24.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ