Lühidalt: CVE-2026-60137 ja CVE-2026-63030 võimaldavad kahe haavatavuse kombineerimisel autentimist mittenõudvat kaugkoodi käivitamist WordPressi versioonides 6.9–7.0.1 ilma täiendavate eeldusteta.
WordPressis on kaks turvaauku, mis koos kasutatuna võimaldavad autentimist mittenõudvat koodi käivitamist. Avalikud ärakasutuskoodid on juba saadaval ning CERT.at soovitab viivitamatult uuendada versioonidele 6.8.6, 6.9.5, 7.0.2 või 7.1 Beta 2.
WordPressis eksisteerib kaks eri turvaauku, mis koos kasutatuna võimaldavad süsteemi täielikku ülevõtmist. Esimene haavatavus on SQL-süst (CVE-2026-60137) WP_Query funktsiooni parameetris „author__not_in” ning see puudutab WordPressi versioone alates 6.8-st. Turvateate andmetel on sellel üksinda vaid mõõdukas riskitase.
Kriitiline ärakasutatavus tekib alates WordPressi versioonist 6.9 teise, REST-API-s asuva haavatavuse (CVE-2026-63030, CVSS „Critical”) tõttu, mida nimetatakse nn batch-marsruutide segunemiseks (batch route confusion). See võimaldab SQL-süsti ära kasutada ja samal ajal käivitada serveris suvalist koodi (kaugkoodi käivitamine – RCE). Searchlight Cyberi andmetel on see rünnakuahel rakendatav standardsetele, ilma pistikprogrammideta installatsioonidele ega eelda ei eelnevat autentimist ega erilisi seadistusi. GitHubis on juba avalikult saadaval mitu kontseptsiooni tõestavat (proof-of-concept) ärakasutuskoodi, sealhulgas tööriist wp2shell, mis alandab märgatavalt tehnilist ründelävendit.
Mõjutatud on WordPressi versioonid 6.8.0–6.8.5, 6.9.0–6.9.4, 7.0.0–7.0.1 ning 7.1 Beta 1. WordPress.org on avaldanud parandatud versioonid (6.8.6, 6.9.5, 7.0.2, 7.1 Beta 2) ja aktiveerinud automaatse uuendussüsteemi kaudu sundvärskendused. CERT.at soovitab viivitamatut uuendamist.
Kui kohest uuendamist ei ole võimalik teha, toob Searchlight Cyber välja järgmised ajutised meetmed: REST-API keelamine autentimata kasutajatele, tee „/wp-json/batch/v1″ ja päringuparameetri „rest_route=/batch/v1″ blokeerimine veebirakenduse tulemüüri (WAF) abil (mõlemad mustrid tuleb blokeerida) või pistikprogrammi kasutamine batch-päringute autentimise kontrollimiseks. Need meetmed võivad häirida tavapärast toimimist ja on mõeldud kasutamiseks üksnes kuni uuenduse kättesaadavaks muutumiseni.
Allikas: www.cert.at · Avaldatud 20. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 poolt.