CVE: CVE-2026-63030
Продукт: Debian
Дата публикации: 17.07.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 97,27%; процентиль 99,89%
CISA KEV: да
Краткое описание
WordPress 6.9.x до 6.9.5 и 7.0.x до 7.0.2 содержит нарушение маршрутизации batch endpoint в REST API. В связке с SQL Injection через author__not_in WP_Query (CVE-2026-60137) это позволяет выполнять произвольный код на сервере без авторизации. В Debian затронут пакет wordpress во всех основных релизах, для каждого из которых указаны исправленные версии в security-tracker.
Основные характеристики
Уязвимость даёт удалённый доступ к выполнению кода на уровне PHP-интерпретатора через SQL Injection в параметре author__not_in WP_Query. Маршрутизация batch endpoint в REST API обрабатывает входные данные некорректно, что позволяет направить запрос в SQL-контекст без фильтрации.
- Тип ошибки: CWE-436 — нарушение маршрутизации batch endpoint в REST API, связанное с SQL Injection в WP_Query.
- CVSS 3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8, критическая.
- Условия атаки: удалённый доступ к REST API WordPress и наличие уязвимой версии пакета wordpress в Debian.
- Факт эксплуатации: CVE-2026-63030 присутствует в CISA KEV как known exploited vulnerability; конкретные кампании и вредоносное ПО не раскрыты.
- EPSS: 97,27%, процентиль 99,89% — высокая вероятность активной эксплуатации.
Какие продукты и версии затронуты
В Debian затронут пакет wordpress в следующих дистрибутивных версиях:
- bookworm: исправление в версии
6.1.9+dfsg1-0+deb12u1для репозиториев bookworm и bookworm-security.
- forky: исправление в версии
7.0.2+dfsg1-1; текущая версия в forky —7.1+dfsg1-1.
- sid: исправление в версии
7.0.2+dfsg1-1; текущая версия в sid —7.1.2+dfsg1-1.
- trixie: исправление в версии
6.8.7+dfsg1-0+deb13u1для репозиториев trixie и trixie-security.
Уязвимые версии WordPress: 6.9.x до 6.9.5 и 7.0.x до 7.0.2. Debian Security Tracker подтверждает статус resolved для всех перечисленных релизов.
Причина уязвимости
Причина уязвимости — нарушение маршрутизации batch endpoint в REST API WordPress.
Когда запрос приходит на batch endpoint, система некорректно определяет, какой конкретный маршрут или обработчик должен выполнить. Это позволяет направить данные так, чтобы они попали в SQL Injection через параметр author__not_in WP_Query.
Параметр author__not_in обрабатывает строку как часть SQL-запроса. Если маршрутизация batch endpoint не фильтрует и не интерпретирует входные данные корректно, атакующий может передать значения, которые ломают структуру запроса и добавляют произвольный SQL.
В Debian это проявляется в пакете wordpress, который устанавливает WordPress Core. Версии 6.9.x до 6.9.5 и 7.0.x до 7.0.2 содержат эту логику обработки.
Как работает атака
Атака строится на двух компонентах: batch endpoint в REST API и SQL Injection через author__not_in WP_Query.
Сначала атакующий отправляет запрос на batch endpoint WordPress REST API. Этот endpoint принимает набор операций и должен выполнить каждую из них по отдельному маршруту. Из-за нарушения маршрутизации часть данных из batch запроса может быть передана в обработчик, который использует author__not_in WP_Query.
Параметр author__not_in обрабатывает строку как условие SQL. Если в него передать значения с SQL-конструкциями, запрос к базе данных WordPress будет выполнен не по замыслу разработчика. Это позволяет читать данные из базы, изменять их или выполнять действия, которые обычно требуют авторизации.
После получения доступа к базе данных WordPress атакующий может использовать встроенные механизмы WordPress для выполнения произвольного кода. Вектор SQL Injection через author__not_in позволяет обойти ограничения и выполнить код на уровне PHP-интерпретатора.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Удалённый доступ к REST API WordPress: сервер с установленным WordPress должен быть доступен по сети, например через HTTP/HTTPS.
- Уязвимая версия пакета wordpress в Debian: версии 6.9.x до 6.9.5 или 7.0.x до 7.0.2.
- Наличие batch endpoint в REST API: WordPress должен иметь активный REST API, который обрабатывает batch запросы.
- Доступ к базе данных WordPress: SQL Injection через author__not_in WP_Query требует, чтобы база данных была подключена и доступна для выполнения запросов.
Возможный сценарий атаки
Сценарий атаки начинается с запроса к REST API WordPress на batch endpoint. Атакующий формирует batch запрос, в котором часть данных направляется в обработчик, использующий author__not_in WP_Query.
Из-за нарушения маршрутизации данные из batch запроса попадают в SQL-контекст без корректной фильтрации. В параметр author__not_in передаются значения с SQL-конструкциями, которые изменяют структуру запроса к базе данных WordPress.
После выполнения произвольного SQL атакующий получает доступ к данным базы и может использовать механизмы WordPress для выполнения произвольного кода. Это приводит к удалённому выполнению кода на сервере без авторизации.
В Debian сценарий реализуется через пакет wordpress, который устанавливает WordPress Core в версиях 6.9.x до 6.9.5 или 7.0.x до 7.0.2.
Есть ли публичный эксплойт
CVE-2026-63030 присутствует в CISA KEV как known exploited vulnerability.
В каталоге CISA указано, что уязвимость может быть использована для SQL Injection и удалённого выполнения кода. Конкретные PoC, эксплойты и вредоносное ПО не раскрыты в предоставленных источниках.
Отсутствие информации о конкретных инструментах эксплуатации не означает, что они отсутствуют. Для проверки актуального статуса можно обратиться к CISA KEV и официальным advisory WordPress.
Признаки эксплуатации
Специфичных IOC для CVE-2026-63030 в предоставленных источниках нет.
Неспецифичные точки контроля:
- Аномальные запросы к REST API WordPress: частые обращения к batch endpoint, несовпадение размеров и структуры запросов с нормальным трафиком.
- SQL Injection в логах: значения в параметрах author__not_in или других полях, содержащие SQL-конструкции, такие как UNION SELECT, OR 1=1, DROP TABLE.
- Необычные процессы на сервере: запуск PHP-скриптов из нестандартных каталогов, создание новых файлов в web-root.
- Изменения в базе данных WordPress: новые таблицы, записи в wp_users, wp_options или другие аномальные изменения.
- Сетевой трафик: исходящие соединения от веб-сервера WordPress к неизвестным адресам, особенно если они не связаны с нормальными функциями сайта.
Как обнаружить атаку
Для обнаружения CVE-2026-63030 в Debian рекомендуется проверить версии пакета wordpress и поискать признаки SQL Injection в логах.
Команды проверки:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' wordpress
apt-cache policy wordpress
Если версия меньше 6.9.5 или 7.0.2, система уязвима. Для bookworm проверяйте версию
6.1.9+dfsg1-0+deb12u1, для forky — 7.0.2+dfsg1-1, для sid — 7.0.2+dfsg1-1, для trixie — 6.8.7+dfsg1-0+deb13u1.В логах веб-сервера и WordPress ищите запросы к batch endpoint с аномальными значениями в параметрах author__not_in. Также проверяйте журналы PHP на ошибки SQL и неожиданные вызовы функций выполнения кода.
Как проверить свою версию
Проверка версии пакета wordpress в Debian:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' wordpress
apt-cache policy wordpress
Для проверки дистрибутива:
Bash:
cat /etc/debian_version
cat /etc/os-release
Если команда
dpkg-query возвращает версию меньше 6.9.5 или 7.0.2, система требует обновления. Для bookworm и trixie исправления в security-репозиториях, для forky и sid — в main-репозиториях.Исправление
Обновление пакета wordpress до исправленных версий:
Bash:
apt update
apt upgrade wordpress
После обновления проверьте версию:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' wordpress
Для bookworm целевая версия —
6.1.9+dfsg1-0+deb12u1.Для forky —
7.0.2+dfsg1-1.Для sid —
7.0.2+dfsg1-1.Для trixie —
6.8.7+dfsg1-0+deb13u1.Временные меры защиты
До обновления пакета wordpress можно ограничить доступ к REST API:
- Отключить batch endpoint: если WordPress позволяет, отключите обработку batch запросов в REST API.
- Ограничить доступ по IP: настройте firewall или web server для ограничения доступа к REST API только из доверенных сетей.
- Проверить логи на SQL Injection: регулярно проверяйте логи веб-сервера и PHP на аномальные значения в параметрах author__not_in.
- Резервная копия базы данных: перед обновлением сделайте резервную копию базы данных WordPress, чтобы при необходимости откатиться.
Как проверить устранение уязвимости
После обновления проверьте версию пакета wordpress:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' wordpress
Убедитесь, что версия соответствует исправленной версии для вашего дистрибутива Debian. Для bookworm —
6.1.9+dfsg1-0+deb12u1, для forky — 7.0.2+dfsg1-1, для sid — 7.0.2+dfsg1-1, для trixie — 6.8.7+dfsg1-0+deb13u1.Также проверьте, что REST API WordPress работает корректно и не возвращает ошибки после обновления.
Вывод
CVE-2026-63030 в Debian — критическая уязвимость, позволяющая удалённо выполнить произвольный код на сервере через SQL Injection в WP_Query.
Для администратора это означает необходимость срочного обновления пакета wordpress до исправленных версий. В Debian все дистрибутивные версии имеют доступные патчи: bookworm, forky, sid и trixie.
До обновления рекомендуется ограничить доступ к REST API и проверять логи на признаки SQL Injection. После обновления убедитесь, что версия пакета соответствует целевой из security-tracker.
Официальные источники
- NVD — CVE-2026-63030
- Debian Security Tracker — CVE-2026-63030
- CISA Known Exploited Vulnerabilities Catalog
- FIRST EPSS — CVE-2026-63030
История обновлений статьи
- 07.08.2026 — Опубликована первая версия материала.
- 08.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 10.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 31.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 07.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 13.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 22.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 24.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
