Zum Inhalt springen
CVE-2026-63030CriticalCVSS: 9.8

Kritische Schwachstelle in WordPress – SQL Injection & RCE via REST API

Eine kritische Schwachstelle in WordPress kombiniert einen REST API Route-Confusion-Fehler mit einer SQL-Injection (CVE-2026-60137), die einen Remote Code Execution ermoeglicht. Betroffen sind WordPress 6.9.x vor 6.9.5 und 7.0.x vor 7.0.2.

METADATEN

Entdeckt:
17.07.2026
Patch verfügbar:
Ja

BETROFFENE SYSTEME

  • WordPress Foundation WordPress 6.9.0 <6.9.5
  • WordPress Foundation WordPress 7.0.0 <7.0.2

Zusammenfassung

Eine kritische Schwachstelle (CVSS 9.8) in WordPress wurde entdeckt, die einen Route-Confusion-Fehler im REST-API-Batch-Endpunkt mit einer SQL-Injection in der author__not_in WP_Query-Komponente (CVE-2026-60137) kombiniert. Ein Angreifer kann dadurch beliebige SQL-Befehle ausfuehren und Remote Code Execution auf dem Zielserver erlangen.

Die Schwachstelle betrifft WordPress-Versionen 6.9.x vor 6.9.5 sowie 7.0.x vor 7.0.2 und wurde vom WordPress-Sicherheitsteam bestaetigt.

Technische Details

Der Fehler besteht in einem Route-Confusion-Problem im REST-API-Batch-Endpunkt von WordPress. Dieser Endpunkt ermoeglicht das Bündeln mehrerer API-Aufrufe in einer einzigen HTTP-Anfrage. Durch eine fehlerhafte Zuordnung der internen Routen kann ein Angreifer Anfragen manipulieren, um aufปกchtig geschuetzte WP_Query-Parameter zuzugreifen.

Insbesondere die author__not_in-Parameter-Kombination ist von einer SQL-Injection betroffen (CVE-2026-60137). Durch geschickte Manipulation der SQL-Query kann ein Angreifer:

  • Daten aus der WordPress-Datenbank auslesen
  • Beliebige Dateien auf dem Server schreiben oder lesen
  • Remote Code Execution ausfuehren

Der Angriff erfordert keine vorherige Authentifizierung und kann vollstaendig ferngesteuert durchgefuehrt werden.

Betroffene Systeme

Produkt Betroffene Versionen Gesicherte Version
WordPress 6.9.0 – 6.9.4 6.9.5
WordPress 7.0.0 – 7.0.1 7.0.2

Empfehlungen und Massnahmen

  1. Sofortiges Update: Aktualisieren Sie WordPress umgehend auf die jeweils neueste Version (6.9.5 oder 7.0.2).
  2. Notfallmassnahmen: Falls ein Update kurzfristig nicht moeglich ist, deaktivieren Sie das REST-API-Batch-Endpunkt voruebergehend oder schraenken Sie den Zugriff per .htaccess/Nginx-Konfiguration ein.
  3. Zugriff ueberpruefen: Untersuchen Sie die Server-Logs auf verdaechtige Aktivitaeten, insbesondere ungewoehnliche POST-Anfragen an /wp-json/-Endpunkte.
  4. Sicherheitsaudit: Fuehren Sie eine vollstaendige Sicherheitspruefung des Systems durch, um moegliche Compromittierungen auszuschliessen.
  5. Backup wiederherstellen: Falls ein Angriff stattgefunden hat, stellen Sie das System aus einem bekannten sauberen Backup wieder her.

Quellen