CVE-2026-63030 в Debian: SQL Injection, RCE и патч wordpress

CVE: CVE-2026-63030
Продукт: Debian
Дата публикации: 17.07.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 97,27%; процентиль 99,89%
CISA KEV: да

Краткое описание​


Debian Security Tracker подтвердил исправление CVE-2026-63030 для пакета wordpress во всех поддерживаемых release. Уязвимость затрагивает WordPress 6.9.x до 6.9.5 и 7.0.x до 7.0.2, позволяет SQL Injection через REST API batch endpoint в связке с CVE-2026-60137 и ведёт к удалённому исполнению кода. В CISA KEV уязвимость добавлена 21 июля 2026 года, срок устранения по BOD 26-04 установлен до 24 июля 2026 года.

Основные характеристики​


Риск состоит в том, что нарушенная маршрутизация REST API batch endpoint позволяет внедрять SQL запросы и получать удалённое выполнение кода на хосте WordPress. Патч уже доступен в Debian Security Tracker для всех release, поэтому откладывать обновление нет смысла.

  • Тип ошибки: CWE-436 — route confusion в REST API batch endpoint
  • CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8, CRITICAL
  • Условие атаки: доступ к REST API WordPress без авторизации и без взаимодействия с пользователем
  • Связка: CVE-2026-63030 + CVE-2026-60137 (author__not_in WP_Query SQL Injection)
  • Факт эксплуатации: CISA KEV подтверждает наличие в каталоге known exploited vulnerabilities, дата добавления 2026-07-21
  • EPSS: 97.27%, процентиль 99.89%

Какие продукты и версии затронуты​


В Debian затронут пакет wordpress из всех release с подтверждённым исправлением.

  • bookworm: версия в репозитории 6.1.9+dfsg1-0+deb12u1, статус resolved, urgency unimportant
  • forky: версия в репозитории 7.1+dfsg1-1, исправленная версия 7.0.2+dfsg1-1, статус resolved
  • sid: версия в репозитории 7.1.1+dfsg1-1, исправленная версия 7.0.2+dfsg1-1, статус resolved
  • trixie: версия в репозитории 6.8.7+dfsg1-0+deb13u1, статус resolved, urgency unimportant

В Debian Bug Tracker открыт тикет 1142511 по этой уязвимости.

Причина уязвимости​


Уязвимость возникает из-за путаницы маршрутов в REST API batch endpoint WordPress. Когда запрос обрабатывается через этот endpoint, система некорректно интерпретирует параметры и передаёт их в SQL запрос без должной фильтрации.

В связке с CVE-2026-60137 параметр author__not_in в WP_Query становится точкой внедрения SQL. Нарушенная маршрутизация позволяет атакующему направить вредоносный SQL запрос напрямую в слой обработки данных WordPress, что приводит к удалённому исполнению кода.

Как работает атака​


Атакующий отправляет HTTP-запрос на REST API batch endpoint WordPress с параметрами, содержащими SQL-инъекцию.

Маршрутизация batch endpoint некорректно обрабатывает входные данные и передаёт их в WP_Query без проверки. Параметр author__not_in из CVE-2026-60137 позволяет внедрять произвольный SQL в запрос к базе данных WordPress.

Результат: выполнение произвольного SQL, доступ к данным базы и удалённое исполнение кода на хосте. Атака не требует авторизации, взаимодействия с пользователем или специальных прав.

Условия успешной эксплуатации​


Для успешной эксплуатации достаточно доступа к REST API WordPress по HTTP/HTTPS.

  • Сеть: сервер с установленным WordPress доступен извне или из внутренней сети
  • Версия: WordPress 6.9.x до 6.9.5 или 7.0.x до 7.0.2
  • Авторизация: не требуется
  • Взаимодействие пользователя: не требуется
  • Специальный софт на стороне атакующего: не требуется, достаточно HTTP-клиента

Возможный сценарий атаки​


Атакующий сканирует REST API WordPress и находит batch endpoint. Он формирует запрос с параметром author__not_in, содержащим SQL-инъекцию.

WordPress обрабатывает запрос через нарушенную маршрутизацию batch endpoint и передаёт вредоносный SQL в WP_Query. База данных выполняет запрос, а WordPress возвращает результат или позволяет выполнить произвольный код на сервере.

Атакующий получает удалённое исполнение кода на хосте WordPress. Дальнейшие действия зависят от конфигурации системы: доступ к файловой системе, базе данных и пользовательским данным.

Есть ли публичный эксплойт​


CISA KEV подтверждает наличие уязвимости в каталоге known exploited vulnerabilities с датой добавления 2026-07-21. Это означает, что эксплуатация задокументирована на уровне государственного ресурса.

Публичный PoC для WordPress Core Interpretation Conflict Vulnerability доступен через ссылки в CISA KEV и NVD. Техническое описание атаки основано на связке CVE-2026-63030 с CVE-2026-60137 и нарушенной маршрутизации REST API batch endpoint.

Признаки эксплуатации​


Специфичных IOC для этой уязвимости в предоставленных источниках нет. Ниже приведены неспецифичные точки контроля, которые можно использовать при расследовании.

  • HTTP-запросы к REST API: поиск запросов на /wp-json/batch или аналогичных batch endpoints с аномальными параметрами
  • SQL-запросы в логах MySQL/MariaDB: необычные запросы к таблицам WordPress, использование author__not_in с SQL-синтаксисом
  • Процессы на хосте: неожиданные процессы, связанные с PHP, bash или shell после обработки HTTP-запроса
  • Файловая система: новые файлы в /tmp, /var/www/html или каталогах WordPress
  • Сетевые соединения: исходящие соединения из процесса PHP к неизвестным IP или доменам

Как обнаружить атаку​


Для обнаружения атаки используйте логи веб-сервера и базы данных.

  • Логи Apache/Nginx: фильтруйте запросы к /wp-json/batch с параметрами, содержащими SQL-синтаксис (SELECT, UNION, OR, --, /*)
  • Логи MySQL/MariaDB: ищите запросы к таблицам WordPress с аномальными условиями в author__not_in
  • PHP error log: ошибки SQL или unexpected PHP execution
  • Системные логи: новые процессы, созданные из PHP или bash после HTTP-запроса
  • Файловые системы: мониторинг изменений в каталогах WordPress и /tmp

Как проверить свою версию​


Проверьте версию Debian и пакет wordpress.

Bash:
cat /etc/debian_version

Bash:
cat /etc/os-release

Замените <имя-пакета> на wordpress:

Bash:
apt-cache policy <имя-пакета>

Bash:
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>

Если версия wordpress ниже 6.9.5 или 7.0.2, система уязвима.

Исправление​


Обновите пакет wordpress до исправленной версии из Debian Security Tracker.

Bash:
apt update
apt upgrade wordpress

После обновления проверьте версию:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>

Замените <имя-пакета> на wordpress. Для bookworm ожидаемая версия 6.1.9+dfsg1-0+deb12u1, для forky и sid — 7.0.2+dfsg1-1 или выше, для trixie — 6.8.7+dfsg1-0+deb13u1.

Временные меры защиты​


До обновления пакет wordpress можно ограничить доступ к REST API batch endpoint.

  • Ограничение в веб-сервере: добавьте правило в Apache или Nginx, блокирующее запросы к /wp-json/batch для внешних IP
  • Брандмауэр: разрешите доступ к REST API только из доверенных сетей
  • WAF: настройте правило на блокировку SQL-синтаксиса в параметрах author__not_in
  • Ограничение PHP: отключите функции, позволяющие удалённое выполнение кода, если это не требуется для работы WordPress

Как проверить устранение уязвимости​


После обновления проверьте версию пакета и статус уязвимости.

Bash:
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>

Замените <имя-пакета> на wordpress. Убедитесь, что версия соответствует исправленной версии из Debian Security Tracker.

Проверьте статус в Debian Security Tracker:

Bash:
dpkg -s <имя-пакета>

Замените <имя-пакета> на wordpress. Статус должен быть installed с версией, соответствующей исправленной.

Проверьте, что REST API batch endpoint не обрабатывает SQL-инъекции: отправьте тестовый запрос и убедитесь, что ошибка или отсутствие результата подтверждают исправление.

Вывод​


CVE-2026-63030 в Debian — это критическая уязвимость WordPress, позволяющая SQL Injection и удалённое выполнение кода через REST API batch endpoint. Патч доступен во всех release Debian Security Tracker: bookworm, forky, sid и trixie.

CISA KEV подтверждает эксплуатацию, срок устранения по BOD 26-04 установлен до 24 июля 2026 года. Обновление пакета wordpress должно быть выполнено немедленно. До обновления ограничьте доступ к REST API batch endpoint и используйте WAF для блокировки SQL-синтаксиса.

Официальные источники​


  1. NVD — CVE-2026-63030
  2. Debian Security Tracker — CVE-2026-63030
  3. CISA Known Exploited Vulnerabilities Catalog
  4. FIRST EPSS — CVE-2026-63030

История обновлений статьи​


  • 07.08.2026 — Опубликована первая версия материала.
  • 08.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 10.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 31.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 07.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 13.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 22.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ