CVE-2026-63030CriticalCVSS: 9.8Kritische Schwachstelle in WordPress – SQL Injection & RCE via REST API
Eine kritische Schwachstelle in WordPress kombiniert einen REST API Route-Confusion-Fehler mit einer SQL-Injection (CVE-2026-60137), die einen Remote Code Execution ermoeglicht. Betroffen sind WordPress 6.9.x vor 6.9.5 und 7.0.x vor 7.0.2.
METADATEN
- Entdeckt:
- 17.07.2026
- Patch verfügbar:
- Ja
BETROFFENE SYSTEME
- •WordPress Foundation WordPress 6.9.0 <6.9.5
- •WordPress Foundation WordPress 7.0.0 <7.0.2
Zusammenfassung
Eine kritische Schwachstelle (CVSS 9.8) in WordPress wurde entdeckt, die einen Route-Confusion-Fehler im REST-API-Batch-Endpunkt mit einer SQL-Injection in der author__not_in WP_Query-Komponente (CVE-2026-60137) kombiniert. Ein Angreifer kann dadurch beliebige SQL-Befehle ausfuehren und Remote Code Execution auf dem Zielserver erlangen.
Die Schwachstelle betrifft WordPress-Versionen 6.9.x vor 6.9.5 sowie 7.0.x vor 7.0.2 und wurde vom WordPress-Sicherheitsteam bestaetigt.
Technische Details
Der Fehler besteht in einem Route-Confusion-Problem im REST-API-Batch-Endpunkt von WordPress. Dieser Endpunkt ermoeglicht das Bündeln mehrerer API-Aufrufe in einer einzigen HTTP-Anfrage. Durch eine fehlerhafte Zuordnung der internen Routen kann ein Angreifer Anfragen manipulieren, um aufปกchtig geschuetzte WP_Query-Parameter zuzugreifen.
Insbesondere die author__not_in-Parameter-Kombination ist von einer SQL-Injection betroffen (CVE-2026-60137). Durch geschickte Manipulation der SQL-Query kann ein Angreifer:
- Daten aus der WordPress-Datenbank auslesen
- Beliebige Dateien auf dem Server schreiben oder lesen
- Remote Code Execution ausfuehren
Der Angriff erfordert keine vorherige Authentifizierung und kann vollstaendig ferngesteuert durchgefuehrt werden.
Betroffene Systeme
| Produkt | Betroffene Versionen | Gesicherte Version |
|---|---|---|
| WordPress | 6.9.0 – 6.9.4 | 6.9.5 |
| WordPress | 7.0.0 – 7.0.1 | 7.0.2 |
Empfehlungen und Massnahmen
- Sofortiges Update: Aktualisieren Sie WordPress umgehend auf die jeweils neueste Version (6.9.5 oder 7.0.2).
- Notfallmassnahmen: Falls ein Update kurzfristig nicht moeglich ist, deaktivieren Sie das REST-API-Batch-Endpunkt voruebergehend oder schraenken Sie den Zugriff per .htaccess/Nginx-Konfiguration ein.
- Zugriff ueberpruefen: Untersuchen Sie die Server-Logs auf verdaechtige Aktivitaeten, insbesondere ungewoehnliche POST-Anfragen an
/wp-json/-Endpunkte. - Sicherheitsaudit: Fuehren Sie eine vollstaendige Sicherheitspruefung des Systems durch, um moegliche Compromittierungen auszuschliessen.
- Backup wiederherstellen: Falls ein Angriff stattgefunden hat, stellen Sie das System aus einem bekannten sauberen Backup wieder her.