CVE: CVE-2026-63030
Продукт: Debian
Дата публикации: 17.07.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 97,27%; процентиль 99,89%
CISA KEV: да
Краткое описание
Debian Security Tracker подтвердил исправление CVE-2026-63030 для пакета wordpress во всех поддерживаемых release. Уязвимость затрагивает WordPress 6.9.x до 6.9.5 и 7.0.x до 7.0.2, позволяет SQL Injection через REST API batch endpoint в связке с CVE-2026-60137 и ведёт к удалённому исполнению кода. В CISA KEV уязвимость добавлена 21 июля 2026 года, срок устранения по BOD 26-04 установлен до 24 июля 2026 года.
Основные характеристики
Риск состоит в том, что нарушенная маршрутизация REST API batch endpoint позволяет внедрять SQL запросы и получать удалённое выполнение кода на хосте WordPress. Патч уже доступен в Debian Security Tracker для всех release, поэтому откладывать обновление нет смысла.
- Тип ошибки: CWE-436 — route confusion в REST API batch endpoint
- CVSS 3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8, CRITICAL
- Условие атаки: доступ к REST API WordPress без авторизации и без взаимодействия с пользователем
- Связка: CVE-2026-63030 + CVE-2026-60137 (author__not_in WP_Query SQL Injection)
- Факт эксплуатации: CISA KEV подтверждает наличие в каталоге known exploited vulnerabilities, дата добавления 2026-07-21
- EPSS: 97.27%, процентиль 99.89%
Какие продукты и версии затронуты
В Debian затронут пакет
wordpress из всех release с подтверждённым исправлением.- bookworm: версия в репозитории
6.1.9+dfsg1-0+deb12u1, статус resolved, urgency unimportant
- forky: версия в репозитории
7.1+dfsg1-1, исправленная версия7.0.2+dfsg1-1, статус resolved
- sid: версия в репозитории
7.1.1+dfsg1-1, исправленная версия7.0.2+dfsg1-1, статус resolved
- trixie: версия в репозитории
6.8.7+dfsg1-0+deb13u1, статус resolved, urgency unimportant
В Debian Bug Tracker открыт тикет 1142511 по этой уязвимости.
Причина уязвимости
Уязвимость возникает из-за путаницы маршрутов в REST API batch endpoint WordPress. Когда запрос обрабатывается через этот endpoint, система некорректно интерпретирует параметры и передаёт их в SQL запрос без должной фильтрации.
В связке с CVE-2026-60137 параметр
author__not_in в WP_Query становится точкой внедрения SQL. Нарушенная маршрутизация позволяет атакующему направить вредоносный SQL запрос напрямую в слой обработки данных WordPress, что приводит к удалённому исполнению кода.Как работает атака
Атакующий отправляет HTTP-запрос на REST API batch endpoint WordPress с параметрами, содержащими SQL-инъекцию.
Маршрутизация batch endpoint некорректно обрабатывает входные данные и передаёт их в WP_Query без проверки. Параметр
author__not_in из CVE-2026-60137 позволяет внедрять произвольный SQL в запрос к базе данных WordPress.Результат: выполнение произвольного SQL, доступ к данным базы и удалённое исполнение кода на хосте. Атака не требует авторизации, взаимодействия с пользователем или специальных прав.
Условия успешной эксплуатации
Для успешной эксплуатации достаточно доступа к REST API WordPress по HTTP/HTTPS.
- Сеть: сервер с установленным WordPress доступен извне или из внутренней сети
- Версия: WordPress 6.9.x до 6.9.5 или 7.0.x до 7.0.2
- Авторизация: не требуется
- Взаимодействие пользователя: не требуется
- Специальный софт на стороне атакующего: не требуется, достаточно HTTP-клиента
Возможный сценарий атаки
Атакующий сканирует REST API WordPress и находит batch endpoint. Он формирует запрос с параметром
author__not_in, содержащим SQL-инъекцию.WordPress обрабатывает запрос через нарушенную маршрутизацию batch endpoint и передаёт вредоносный SQL в WP_Query. База данных выполняет запрос, а WordPress возвращает результат или позволяет выполнить произвольный код на сервере.
Атакующий получает удалённое исполнение кода на хосте WordPress. Дальнейшие действия зависят от конфигурации системы: доступ к файловой системе, базе данных и пользовательским данным.
Есть ли публичный эксплойт
CISA KEV подтверждает наличие уязвимости в каталоге known exploited vulnerabilities с датой добавления 2026-07-21. Это означает, что эксплуатация задокументирована на уровне государственного ресурса.
Публичный PoC для WordPress Core Interpretation Conflict Vulnerability доступен через ссылки в CISA KEV и NVD. Техническое описание атаки основано на связке CVE-2026-63030 с CVE-2026-60137 и нарушенной маршрутизации REST API batch endpoint.
Признаки эксплуатации
Специфичных IOC для этой уязвимости в предоставленных источниках нет. Ниже приведены неспецифичные точки контроля, которые можно использовать при расследовании.
- HTTP-запросы к REST API: поиск запросов на
/wp-json/batchили аналогичных batch endpoints с аномальными параметрами
- SQL-запросы в логах MySQL/MariaDB: необычные запросы к таблицам WordPress, использование
author__not_inс SQL-синтаксисом
- Процессы на хосте: неожиданные процессы, связанные с PHP, bash или shell после обработки HTTP-запроса
- Файловая система: новые файлы в
/tmp,/var/www/htmlили каталогах WordPress
- Сетевые соединения: исходящие соединения из процесса PHP к неизвестным IP или доменам
Как обнаружить атаку
Для обнаружения атаки используйте логи веб-сервера и базы данных.
- Логи Apache/Nginx: фильтруйте запросы к
/wp-json/batchс параметрами, содержащими SQL-синтаксис (SELECT,UNION,OR,--,/*)
- Логи MySQL/MariaDB: ищите запросы к таблицам WordPress с аномальными условиями в
author__not_in
- PHP error log: ошибки SQL или unexpected PHP execution
- Системные логи: новые процессы, созданные из PHP или bash после HTTP-запроса
- Файловые системы: мониторинг изменений в каталогах WordPress и
/tmp
Как проверить свою версию
Проверьте версию Debian и пакет wordpress.
Bash:
cat /etc/debian_version
Bash:
cat /etc/os-release
Замените
<имя-пакета> на wordpress:
Bash:
apt-cache policy <имя-пакета>
Bash:
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>
Если версия wordpress ниже 6.9.5 или 7.0.2, система уязвима.
Исправление
Обновите пакет wordpress до исправленной версии из Debian Security Tracker.
Bash:
apt update
apt upgrade wordpress
После обновления проверьте версию:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>
Замените
<имя-пакета> на wordpress. Для bookworm ожидаемая версия 6.1.9+dfsg1-0+deb12u1, для forky и sid — 7.0.2+dfsg1-1 или выше, для trixie — 6.8.7+dfsg1-0+deb13u1.Временные меры защиты
До обновления пакет wordpress можно ограничить доступ к REST API batch endpoint.
- Ограничение в веб-сервере: добавьте правило в Apache или Nginx, блокирующее запросы к
/wp-json/batchдля внешних IP
- Брандмауэр: разрешите доступ к REST API только из доверенных сетей
- WAF: настройте правило на блокировку SQL-синтаксиса в параметрах
author__not_in
- Ограничение PHP: отключите функции, позволяющие удалённое выполнение кода, если это не требуется для работы WordPress
Как проверить устранение уязвимости
После обновления проверьте версию пакета и статус уязвимости.
Bash:
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>
Замените
<имя-пакета> на wordpress. Убедитесь, что версия соответствует исправленной версии из Debian Security Tracker.Проверьте статус в Debian Security Tracker:
Bash:
dpkg -s <имя-пакета>
Замените
<имя-пакета> на wordpress. Статус должен быть installed с версией, соответствующей исправленной.Проверьте, что REST API batch endpoint не обрабатывает SQL-инъекции: отправьте тестовый запрос и убедитесь, что ошибка или отсутствие результата подтверждают исправление.
Вывод
CVE-2026-63030 в Debian — это критическая уязвимость WordPress, позволяющая SQL Injection и удалённое выполнение кода через REST API batch endpoint. Патч доступен во всех release Debian Security Tracker: bookworm, forky, sid и trixie.
CISA KEV подтверждает эксплуатацию, срок устранения по BOD 26-04 установлен до 24 июля 2026 года. Обновление пакета wordpress должно быть выполнено немедленно. До обновления ограничьте доступ к REST API batch endpoint и используйте WAF для блокировки SQL-синтаксиса.
Официальные источники
- NVD — CVE-2026-63030
- Debian Security Tracker — CVE-2026-63030
- CISA Known Exploited Vulnerabilities Catalog
- FIRST EPSS — CVE-2026-63030
История обновлений статьи
- 07.08.2026 — Опубликована первая версия материала.
- 08.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 10.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 31.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 07.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 13.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 22.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
