天下漏洞,尽知其名
CRITICAL 重点关注

CVE-2026-63030 WP2Shell 未认证 SQL 注入漏洞

影响未授权攻击者可注入SQL并可能读取数据库敏感数据

AI 研判

该漏洞涉及 WordPress REST API 的批量路由混淆问题,可被串联利用触发 WP_Query 中的 SQL 注入。公开信息显示存在未授权 SQL 注入的 PoC 及配套靶场环境,并关联 CVE-2026-60137 一同利用。

影响范围

WordPress

受影响的具体 WordPress 核心或插件版本范围暂无公开信息,需以官方公告为准。

漏洞详情

漏洞类型为未授权 SQL 注入。成因是 REST API 批量请求处理时路由解析出现混淆,攻击者借此将可控参数传入 WP_Query 并拼接进 SQL 语句。公开 PoC 通过 Python 脚本配合 Docker 靶场演示利用过程。

利用条件与风险

利用无需认证,若目标开放相关 REST API 批量接口即可尝试注入,实战风险较高;但具体触发条件与影响范围需结合官方公告确认。

修复建议

官方修复方案暂无公开信息,建议关注 WordPress 安全公告并及时升级;临时缓解可限制 REST API 批量接口访问、部署 WAF 拦截可疑 SQL 注入请求。

原始情报

Unauthenticated SQL injection PoC and vulnerable lab environment for WP2Shell (CVE-2026-63030 + CVE-2026-60137) — a WordPress REST API batch route confusion chained into a WP_Query SQL injection. Includes Docker Compose lab setup and a Python exploitation script. For authorized security research only.