← voltar
CVE-2026-60137mediumsob ataqueCWE-89

WordPress < 7.0.2 - Facilitated SQL Injection via author__not_in in WP_Query

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 5.9epss 79%
da publicação à arma1 dias
Publicada no NVD17 de jul.
1ª PoC+1d
metasploit17 de jul.
CISA KEV+4d
probabilidade de exploração
79%top 1% das CVEs
exploração observada
simCISA + VulnCheck
38 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2026-08-04

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Em resumo

WordPress possui uma vulnerabilidade de injeção SQL no parâmetro author__not_in da função WP_Query. Se um plugin ou tema passar dados de entrada não confiáveis para este parâmetro sem validação adequada, um atacante pode manipular as consultas ao banco de dados para roubar ou modificar informações.

Detalhe técnico

Vulnerabilidade de SQL Injection (CWE-89) no parâmetro author__not_in da WP_Query do WordPress devido a sanitização insuficiente de entrada. O vetor de ataque requer que um plugin ou tema vulnerable passe entrada não sanitizada controlada pelo usuário para o parâmetro; a exploração bem-sucedida permite execução arbitrária de SQL com privilégios do banco de dados. Afeta WordPress 6.8.x antes de 6.8.6, 6.9.x antes de 6.9.5 e 7.0.x antes de 7.0.2.

Resumo gerado e traduzido por IA a partir da descrição oficial.
WordPress 6.8.x before 6.8.6, 6.9.x before 6.9.5, and 7.0.x before 7.0.2 does not properly sanitise the author__not_in parameter of WP_Query, which could allow SQL Injection when a plugin or theme passes untrusted input to the parameter.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
Produtos afetados
WordPress · WordPress
PoCs públicas encontradas38
githubgithub.com/codeb0ssx/Ultimate-wp2shell10githubgithub.com/Colere-Sys/wp2shell-poc2githubgithub.com/ebrasha/abdal-cve-2026-601371githubgithub.com/northsia/CVE-2026-60137-With-Skip-SSL0githubgithub.com/Dungsocool/CVE-2026-60137_CVE-2026-630300githubgithub.com/yoerivegt/wp2shell-poc0githubgithub.com/h4cd0c/wp2shell0githubgithub.com/michael-kanda/Wp2shell-ioc-scanner0githubgithub.com/AbdullahMaqbool22/CVE-2026-60137-WordPress-Core-SQL-Injection-PoC0githubgithub.com/mrmtwoj/Fix-CVE-2026-60137-CVE-2026-63030-in-wordpress0githubgithub.com/AdarshThakur14777-cyber/CVE-2026-601370vulncheckvulncheck.com/xdb/4bf1d8157b51não verificadovulncheckvulncheck.com/xdb/61645873641fnão verificadovulncheckvulncheck.com/xdb/e2c2a89ee1a1não verificadovulncheckvulncheck.com/xdb/7d1ac62804c2não verificadovulncheckvulncheck.com/xdb/1a4e9efa24b2não verificadovulncheckvulncheck.com/xdb/d4aa0c56e46fnão verificadovulncheckvulncheck.com/xdb/78ce91ae2a55não verificadovulncheckvulncheck.com/xdb/7aadbc15707fnão verificadovulncheckvulncheck.com/xdb/353ec0331b42não verificadovulncheckvulncheck.com/xdb/d25894558c3anão verificadovulncheckvulncheck.com/xdb/97709737ec53não verificadovulncheckvulncheck.com/xdb/3c9b621bdac9não verificadovulncheckvulncheck.com/xdb/09cb4f5a2c2cnão verificadovulncheckvulncheck.com/xdb/f2f54ce3e993não verificadovulncheckvulncheck.com/xdb/d3f711daf1danão verificadovulncheckvulncheck.com/xdb/ca529c35966enão verificadovulncheckvulncheck.com/xdb/5f03cb94af76não verificadovulncheckvulncheck.com/xdb/6ffd09f55538não verificadovulncheckvulncheck.com/xdb/7d44b20ca038não verificadovulncheckvulncheck.com/xdb/43bc49db3c7bnão verificadovulncheckvulncheck.com/xdb/cf809f79dd13não verificadovulncheckvulncheck.com/xdb/f489267fbeeanão verificadovulncheckvulncheck.com/xdb/226a2304a8c3não verificadovulncheckvulncheck.com/xdb/0cb204211effnão verificadovulncheckvulncheck.com/xdb/4b2de6418d11não verificadovulncheckvulncheck.com/xdb/474f98ad41b0não verificadovulncheckvulncheck.com/xdb/dff8db34058cnão verificado
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.