WordPress REST API 批处理路由混淆与 SQL 注入组合导致预认证远程代码执行漏洞 (CVE-2026-63030)

漏洞类型 解释冲突 发现时间 2026-07-18 漏洞等级 高危
MPS编号 MPS-dwju-kaol CVE编号 CVE-2026-63030 漏洞影响广度 广

漏洞危害

OSCS 描述
WordPress 是开源 PHP 内容管理系统,内置 REST API 与批处理能力,广泛用于默认站点部署、内容读取和插件生态扩展。
受影响版本中,`WP_REST_Server::serve_batch_request_v1()` 在处理批量子请求时会分别维护 `$matches` 与 `$validation` 数组,但错误子请求在修复前只进入校验结果而未同步进入匹配结果,导致后续子请求可能与错误的 REST 处理器配对执行。结合 `rest_api_loaded()` 与 `WP_REST_Server::serve_request()` 缺少对嵌套顶层 REST 流程的 `is_dispatching()` 拒绝逻辑,攻击者可借此把批处理子请求送入原本不应匿名到达的处理路径;再与 `WP_Query::author__not_in` 参数未被强制整数化的 SQL 注入问题(CVE-2026-60137)组合后,可在 `6.9.0` 至 `6.9.4` 和 `7.0.0` 至 `7.0.1` 的默认安装中形成 pre-auth RCE 利用链。
修复版本中通过在 `rest_api_loaded()` 与 `WP_REST_Server::serve_request()` 中加入 `is_dispatching()` 守卫、要求内部子请求统一走 `dispatch()`,并在 `serve_batch_request_v1()` 的错误分支中补入对应的匹配结果,修正批处理校验与处理器配对错位问题;同时配套修复将 `author__not_in` 改为经 `wp_parse_id_list()` 解析后的整数列表,从而阻断与该缺陷组合的 SQL 注入与远程代码执行链。
参考链接:https://www.oscs1024.com/hd/MPS-dwju-kaol

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
wordpress [7.0.0,7.0.2) 升级 将组件 wordpress 升级至 7.0.2 及以上版本
wordpress [6.9.0,6.9.5) 缓解措施 安装 Disable WP REST API 之类的插件以禁止未认证用户使用 WordPress API,或在 WAF 同时拦截 /wp-json/batch/v1 与 rest_route=/batch/v1,或通过自定义插件在 rest_pre_dispatch 中拒绝匿名用户访问 /batch/v1。上述措施可能影响站点正常功能,仅应作为应急临时方案。
参考链接:https://www.oscs1024.com/hd/MPS-dwju-kaol

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-dwju-kaol

https://nvd.nist.gov/vuln/detail/CVE-2026-63030

https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-ff9f-jf42-662q

https://wordpress.org/news/2026/07/wordpress-7-0-2-release/

https://github.com/WordPress/wordpress-develop/commit/85015b84fbc52bf6151a691299896b8971772594

https://github.com/WordPress/wordpress-develop/commit/c8bdf1fa12355f79db94054d307d0e3898b501c9

https://github.com/WordPress/wordpress-develop/commit/74d37a344cbf28e9187a1a5ca71b33d186bcd333

(0)
上一篇 2026年4月17日 下午6:47
下一篇 13小时前

相关推荐

  • Spring AMQP 反序列化漏洞 (CVE-2023-34050)

    漏洞类型 反序列化 发现时间 2023-10-18 漏洞等级 中危 MPS编号 MPS-1mr6-9hnw CVE编号 CVE-2023-34050 漏洞影响广度 广 漏洞危害 OSCS 描述 Spring AMQP是将核心 Spring 概念应用于基于 AMQP 的消息传递解决方案的开发。 Spring AMQP中支持添加反序列化类名白名单,用于防止恶意类…

    2023年10月19日
    0
  • OpenSSL POLY1305 MAC算法 矢量寄存器损坏漏洞 (CVE-2023-6129)

    漏洞类型 对数组索引的验证不恰当 发现时间 2024-01-10 漏洞等级 低危 MPS编号 MPS-95ig-2os6 CVE编号 CVE-2023-6129 漏洞影响广度 广 漏洞危害 OSCS 描述 OpenSSL是广泛使用的开源加密库。 在 OpenSSL 中,用于 PowerPC CPU 的 POLY1305 MAC 实现在恢复矢量寄存器的内容时,…

    2024年1月10日
    0
  • GoAnywhere MFT 存在未授权创建管理员风险 (CVE-2024-0204)

    漏洞类型 直接请求(强制性浏览) 发现时间 2024-01-23 漏洞等级 严重 MPS编号 MPS-1vbo-mr9c CVE编号 CVE-2024-0204 漏洞影响广度 一般 漏洞危害 OSCS 描述 GoAnywhere MFT 是一个管理文件传输的解决方案。 GoAnywhere MFT 7.4.1之前版本中,未经过身份验证的攻击者可通过 Admi…

    2024年1月23日
    0
  • Stirling-PDF < 1.1.0 SSRF漏洞

    【高危】Stirling-PDF < 1.1.0 SSRF漏洞 漏洞描述 Stirling-PDF是一款开源的、功能强大的Web应用程序,为用户提供了一系列处理PDF文件的工具,如格式转换、页面编辑、合并与拆分等。受影响版本中,HTML 转 PDF 功能未校验 等标签的 src URL,攻击者可提交含内网或特定地址的 HTML 文件,使服务器发起未授权…

    2025年8月13日
    0
  • Gitlab preview_markdown端点存在ReDos漏洞(CVE-2023-3424)

    漏洞类型 ReDoS 发现时间 2023/6/30 漏洞等级 高危 MPS编号 MPS-o8z4-ikvq CVE编号 CVE-2023-3424 漏洞影响广度 广 漏洞危害OSCS 描述GitLab 是一个开源的代码托管平台。受影响版本中由于 EpicReferenceFilter 未对 Markdown 字段有效过滤,攻击者可将恶意负载发送到 previ…

    2023年8月31日
    0