WordPress REST API 批处理路由混淆与 SQL 注入组合导致预认证远程代码执行漏洞 (CVE-2026-63030)

漏洞类型 解释冲突 发现时间 2026-07-18 漏洞等级 高危
MPS编号 MPS-dwju-kaol CVE编号 CVE-2026-63030 漏洞影响广度 广

漏洞危害

OSCS 描述
WordPress 是开源 PHP 内容管理系统,内置 REST API 与批处理能力,广泛用于默认站点部署、内容读取和插件生态扩展。
受影响版本中,`WP_REST_Server::serve_batch_request_v1()` 在处理批量子请求时会分别维护 `$matches` 与 `$validation` 数组,但错误子请求在修复前只进入校验结果而未同步进入匹配结果,导致后续子请求可能与错误的 REST 处理器配对执行。结合 `rest_api_loaded()` 与 `WP_REST_Server::serve_request()` 缺少对嵌套顶层 REST 流程的 `is_dispatching()` 拒绝逻辑,攻击者可借此把批处理子请求送入原本不应匿名到达的处理路径;再与 `WP_Query::author__not_in` 参数未被强制整数化的 SQL 注入问题(CVE-2026-60137)组合后,可在 `6.9.0` 至 `6.9.4` 和 `7.0.0` 至 `7.0.1` 的默认安装中形成 pre-auth RCE 利用链。
修复版本中通过在 `rest_api_loaded()` 与 `WP_REST_Server::serve_request()` 中加入 `is_dispatching()` 守卫、要求内部子请求统一走 `dispatch()`,并在 `serve_batch_request_v1()` 的错误分支中补入对应的匹配结果,修正批处理校验与处理器配对错位问题;同时配套修复将 `author__not_in` 改为经 `wp_parse_id_list()` 解析后的整数列表,从而阻断与该缺陷组合的 SQL 注入与远程代码执行链。
参考链接:https://www.oscs1024.com/hd/MPS-dwju-kaol

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
wordpress [7.0.0,7.0.2) 升级 将组件 wordpress 升级至 7.0.2 及以上版本
wordpress [6.9.0,6.9.5) 缓解措施 安装 Disable WP REST API 之类的插件以禁止未认证用户使用 WordPress API,或在 WAF 同时拦截 /wp-json/batch/v1 与 rest_route=/batch/v1,或通过自定义插件在 rest_pre_dispatch 中拒绝匿名用户访问 /batch/v1。上述措施可能影响站点正常功能,仅应作为应急临时方案。
参考链接:https://www.oscs1024.com/hd/MPS-dwju-kaol

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-dwju-kaol

https://nvd.nist.gov/vuln/detail/CVE-2026-63030

https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-ff9f-jf42-662q

https://wordpress.org/news/2026/07/wordpress-7-0-2-release/

https://github.com/WordPress/wordpress-develop/commit/85015b84fbc52bf6151a691299896b8971772594

https://github.com/WordPress/wordpress-develop/commit/c8bdf1fa12355f79db94054d307d0e3898b501c9

https://github.com/WordPress/wordpress-develop/commit/74d37a344cbf28e9187a1a5ca71b33d186bcd333

(0)
上一篇 2026年4月17日 下午6:47
下一篇 2026年7月21日 下午6:42

相关推荐

  • Frigate config 端点存在反序列化漏洞 (CVE-2023-45672)

    漏洞类型 反序列化 发现时间 2023-10-31 漏洞等级 高危 MPS编号 MPS-2lgp-otxu CVE编号 CVE-2023-45672 漏洞影响广度 一般 漏洞危害 OSCS 描述 Frigate 是一个基于实时AI目标检测的开源NVR。 v0.13.0 Beta 3 之前版本中,由于 builtin.py#load_config_with_n…

    2023年10月31日
    0
  • Gofiber 存在CORS凭证泄露漏洞 (CVE-2024-25124)

    漏洞类型 过度许可的跨域白名单 发现时间 2024-02-22 漏洞等级 严重 MPS编号 MPS-qoe4-atu2 CVE编号 CVE-2024-25124 漏洞影响广度 广 漏洞危害 OSCS 描述 Gofiber 是一个基于Go语言的轻量级web框架。 受影响版本中,Web应用中的CORS中间件允许不安全的配置(例如:同时设置Access-Contr…

    2024年2月22日
    0
  • WordPress插件 WP Sessions Time Monitoring Full Automatic<1.0.9 Sql注入漏洞 (CVE-2023-5203)

    漏洞类型 SQL注入 发现时间 2023-12-29 漏洞等级 高危 MPS编号 MPS-s92y-4j6l CVE编号 CVE-2023-5203 漏洞影响广度 极小 漏洞危害 OSCS 描述 WP Sessions Time Monitoring Full Automatic 是 WordPress 中用于统计页面和用户活动时间的插件。 WP Sessi…

    2023年12月29日
    0
  • django-filer 存储型XSS

    漏洞类型 XSS 发现时间 2023/7/6 漏洞等级 中危 MPS编号 MPS-umly-9j1t CVE编号 – 漏洞影响广度 小 漏洞危害OSCS 描述django-filer是一款django 的文件和图像管理应用程序。在受影响版本中由于django-filer 未对接收的SVG文件进行安全校验,如果受害者打开攻击者构造的恶意SVG文件,…

    2023年8月30日
    0
  • @koa/cors 存在同源验证不当漏洞 (CVE-2023-49803)

    漏洞类型 源验证错误 发现时间 2023-12-12 漏洞等级 高危 MPS编号 MPS-cwq7-e8rp CVE编号 CVE-2023-49803 漏洞影响广度 一般 漏洞危害 OSCS 描述 @koa/cors 是为 koa Web框架提供跨域资源共享(CORS)的中间件。 @koa/cors 5.0.0之前版本在处理请求时,如果没有提供允许的来源(a…

    2023年12月13日
    0