← volver
CVE-2026-60137mediumbajo ataqueCWE-89

WordPress < 7.0.2 - Facilitated SQL Injection via author__not_in in WP_Query

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 5.9epss 79%
de la publicación al arma1 días
Publicada en NVD17 jul
1ª PoC+1d
metasploit17 jul
CISA KEV+4d
probabilidad de explotación
79%top 1% de las CVE
explotación observada
CISA + VulnCheck
38 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2026-08-04

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

En resumen

WordPress posee una vulnerabilidad de inyección SQL en el parámetro author__not_in de la función WP_Query. Si un plugin o tema pasa datos no confiables a este parámetro sin validación apropiada, un atacante podría manipular las consultas a la base de datos para robar o modificar información.

Detalle técnico

Vulnerabilidad de SQL Injection (CWE-89) en el parámetro author__not_in de WP_Query de WordPress debido a sanitización insuficiente de entrada. El vector de ataque requiere que un plugin o tema vulnerable pase entrada no sanitizada controlada por el usuario al parámetro; la explotación exitosa permite ejecución arbitraria de SQL con privilegios de base de datos. Afecta WordPress 6.8.x anterior a 6.8.6, 6.9.x anterior a 6.9.5 y 7.0.x anterior a 7.0.2.

Resumen generado y traducido por IA a partir de la descripción oficial.
WordPress 6.8.x before 6.8.6, 6.9.x before 6.9.5, and 7.0.x before 7.0.2 does not properly sanitise the author__not_in parameter of WP_Query, which could allow SQL Injection when a plugin or theme passes untrusted input to the parameter.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
Productos afectados
WordPress · WordPress
PoCs públicas encontradas38
githubgithub.com/codeb0ssx/Ultimate-wp2shell10githubgithub.com/Colere-Sys/wp2shell-poc2githubgithub.com/ebrasha/abdal-cve-2026-601371githubgithub.com/northsia/CVE-2026-60137-With-Skip-SSL0githubgithub.com/Dungsocool/CVE-2026-60137_CVE-2026-630300githubgithub.com/yoerivegt/wp2shell-poc0githubgithub.com/h4cd0c/wp2shell0githubgithub.com/michael-kanda/Wp2shell-ioc-scanner0githubgithub.com/AbdullahMaqbool22/CVE-2026-60137-WordPress-Core-SQL-Injection-PoC0githubgithub.com/mrmtwoj/Fix-CVE-2026-60137-CVE-2026-63030-in-wordpress0githubgithub.com/AdarshThakur14777-cyber/CVE-2026-601370vulncheckvulncheck.com/xdb/4bf1d8157b51no verificadovulncheckvulncheck.com/xdb/61645873641fno verificadovulncheckvulncheck.com/xdb/e2c2a89ee1a1no verificadovulncheckvulncheck.com/xdb/7d1ac62804c2no verificadovulncheckvulncheck.com/xdb/1a4e9efa24b2no verificadovulncheckvulncheck.com/xdb/d4aa0c56e46fno verificadovulncheckvulncheck.com/xdb/78ce91ae2a55no verificadovulncheckvulncheck.com/xdb/7aadbc15707fno verificadovulncheckvulncheck.com/xdb/353ec0331b42no verificadovulncheckvulncheck.com/xdb/d25894558c3ano verificadovulncheckvulncheck.com/xdb/97709737ec53no verificadovulncheckvulncheck.com/xdb/3c9b621bdac9no verificadovulncheckvulncheck.com/xdb/09cb4f5a2c2cno verificadovulncheckvulncheck.com/xdb/f2f54ce3e993no verificadovulncheckvulncheck.com/xdb/d3f711daf1dano verificadovulncheckvulncheck.com/xdb/ca529c35966eno verificadovulncheckvulncheck.com/xdb/5f03cb94af76no verificadovulncheckvulncheck.com/xdb/6ffd09f55538no verificadovulncheckvulncheck.com/xdb/7d44b20ca038no verificadovulncheckvulncheck.com/xdb/43bc49db3c7bno verificadovulncheckvulncheck.com/xdb/cf809f79dd13no verificadovulncheckvulncheck.com/xdb/f489267fbeeano verificadovulncheckvulncheck.com/xdb/226a2304a8c3no verificadovulncheckvulncheck.com/xdb/0cb204211effno verificadovulncheckvulncheck.com/xdb/4b2de6418d11no verificadovulncheckvulncheck.com/xdb/474f98ad41b0no verificadovulncheckvulncheck.com/xdb/dff8db34058cno verificado
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.