WordPress REST API 批处理路由混淆与 SQL 注入组合导致预认证远程代码执行漏洞 (CVE-2026-63030)

漏洞类型 解释冲突 发现时间 2026-07-18 漏洞等级 高危
MPS编号 MPS-dwju-kaol CVE编号 CVE-2026-63030 漏洞影响广度 广

漏洞危害

OSCS 描述
WordPress 是开源 PHP 内容管理系统,内置 REST API 与批处理能力,广泛用于默认站点部署、内容读取和插件生态扩展。
受影响版本中,`WP_REST_Server::serve_batch_request_v1()` 在处理批量子请求时会分别维护 `$matches` 与 `$validation` 数组,但错误子请求在修复前只进入校验结果而未同步进入匹配结果,导致后续子请求可能与错误的 REST 处理器配对执行。结合 `rest_api_loaded()` 与 `WP_REST_Server::serve_request()` 缺少对嵌套顶层 REST 流程的 `is_dispatching()` 拒绝逻辑,攻击者可借此把批处理子请求送入原本不应匿名到达的处理路径;再与 `WP_Query::author__not_in` 参数未被强制整数化的 SQL 注入问题(CVE-2026-60137)组合后,可在 `6.9.0` 至 `6.9.4` 和 `7.0.0` 至 `7.0.1` 的默认安装中形成 pre-auth RCE 利用链。
修复版本中通过在 `rest_api_loaded()` 与 `WP_REST_Server::serve_request()` 中加入 `is_dispatching()` 守卫、要求内部子请求统一走 `dispatch()`,并在 `serve_batch_request_v1()` 的错误分支中补入对应的匹配结果,修正批处理校验与处理器配对错位问题;同时配套修复将 `author__not_in` 改为经 `wp_parse_id_list()` 解析后的整数列表,从而阻断与该缺陷组合的 SQL 注入与远程代码执行链。
参考链接:https://www.oscs1024.com/hd/MPS-dwju-kaol

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
wordpress [7.0.0,7.0.2) 升级 将组件 wordpress 升级至 7.0.2 及以上版本
wordpress [6.9.0,6.9.5) 缓解措施 安装 Disable WP REST API 之类的插件以禁止未认证用户使用 WordPress API,或在 WAF 同时拦截 /wp-json/batch/v1 与 rest_route=/batch/v1,或通过自定义插件在 rest_pre_dispatch 中拒绝匿名用户访问 /batch/v1。上述措施可能影响站点正常功能,仅应作为应急临时方案。
参考链接:https://www.oscs1024.com/hd/MPS-dwju-kaol

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-dwju-kaol

https://nvd.nist.gov/vuln/detail/CVE-2026-63030

https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-ff9f-jf42-662q

https://wordpress.org/news/2026/07/wordpress-7-0-2-release/

https://github.com/WordPress/wordpress-develop/commit/85015b84fbc52bf6151a691299896b8971772594

https://github.com/WordPress/wordpress-develop/commit/c8bdf1fa12355f79db94054d307d0e3898b501c9

https://github.com/WordPress/wordpress-develop/commit/74d37a344cbf28e9187a1a5ca71b33d186bcd333

(0)
上一篇 2026年4月17日 下午6:47
下一篇 2026年7月21日 下午6:42

相关推荐

  • Apache Tika XML外部实体注入漏洞

    【高危】Apache Tika XML外部实体注入漏洞 漏洞描述 Apache Tika 是一款开源的 Java 工具包,主要用于从各种文档格式中提取元数据与结构化文本内容。受影响版本中,XMLReaderUtils.java 的 getXMLInputFactory() 方法未安全初始化 XMLInputFactory,未禁用外部实体解析。攻击者可通过恶意…

    2025年8月26日
    0
  • Apache Dubbo 反序列化漏洞 (CVE-2023-29234)

    漏洞类型 反序列化 发现时间 2023-12-15 漏洞等级 中危 MPS编号 MPS-2023-9469 CVE编号 CVE-2023-29234 漏洞影响广度 广 漏洞危害 OSCS 描述 Apache Dubbo 是一款易用、高性能的 WEB 和 RPC 框架。 受影响版本中,由于 ObjectInput.java 文件中 readThrowable …

    2023年12月18日
    0
  • JumpServer 命令绕过漏洞 (CVE-2023-48193)

    漏洞类型 授权机制不恰当 发现时间 2023-11-29 漏洞等级 中危 MPS编号 MPS-20vd-8lzy CVE编号 CVE-2023-48193 漏洞影响广度 广 漏洞危害 OSCS 描述 JumpServer 是一款开源的堡垒机。 受影响版本中,当JumpServer在设置命令过滤功能时,攻击者可以通过将过滤后的命令保存在一个.sh 脚本中,直接…

    2023年11月29日
    0
  • Sudo ipa_hostname 权限提升漏洞 (CVE-2023-7090)

    漏洞类型 权限管理不当 发现时间 2023-12-24 漏洞等级 中危 MPS编号 MPS-7zoc-5nsw CVE编号 CVE-2023-7090 漏洞影响广度 广 漏洞危害 OSCS 描述 Sudo 是一款使用于类Unix系统的,允许用户通过安全的方式使用特殊的权限执行命令的程序。SSSD是一个用于提供身份验证和授权服务的守护程序。 受影响版本中,由于…

    2023年12月26日
    0
  • Node.js Windows下路径遍历漏洞

    【高危】Node.js Windows下路径遍历漏洞 漏洞描述 Node.js是Node.js开源的一个开源、跨平台的 JavaScript 运行时环境。受影响版本中,在Windows系统下,利用Windows 保留设备名(如 AUX、CON、PRN等)可绕过path.join的路径遍历保护,导致攻击者可以通过..\..\AUX\..\..\target.t…

    2025年7月17日
    0