搜尋

情資內容

更新時間:2026/07/27 15:41:35
發佈時間:2026/07/27 15:41:35
TLP: (White)
得對外公開散布,但不得違反著作權法等相關規定

更新說明:

一、漏洞說明[1][2][3] WordPress發布安全更新,修補二項安全漏洞,說明如下: 1. CVE-2026-60137:存在SQL Injection漏洞,源於WP_Query的author__not_in參數未妥善處理輸入。當外掛程式或佈景主題將未受信任的輸入傳遞至該參數時,可能導致SQL Injection。 2. CVE-2026-63030:存在REST API batch-route confusion(批次路由混淆)漏洞,若與CVE-2026-60137搭配利用,可能導致SQL Injection,並進一步達成遠端程式碼執行。 二、已揭露攻擊活動說明 1. CISA已納入漏洞利用清單。[4] 2. GitHub安全公告已發布PoC程式碼。[5]
▶ 漏洞資訊
名稱:
CVE-2026-60137、CVE-2026-63030
描述:
使用版本:CVSS 3.1 分析分數:9.1、7.5 參考來源:CISA-ADP
▶ 影響平台
影響平台-系統:
1. WordPress 6.8.0至6.8.5版本受影響,建議升級至6.8.6或以上版本。
2. WordPress 6.9.0至6.9.4版本受影響,建議升級至6.9.5或以上版本。
3. WordPress 7.0.0至7.0.1版本受影響,建議升級至7.0.2或以上版本。
4. WordPress 7.1 Beta版本受影響,建議升級至7.1 Beta 2或以上版本。

▶ 建議措施
1. 官方已發布修補程式,建議會員依據單位內漏洞管理機制進行相關作業。
▶ 參考資訊
編號 網址 說明
1 https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-fpp7-x2x2-2mjf GitHub Security Advisory(CVE-2026-60137)
2 https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-ff9f-jf42-662q GitHub Security Advisory(CVE-2026-63030)
3 https://wordpress.org/news/2026/07/wordpress-7-0-2-release/ WordPress 7.0.2 Release
4 https://www.cisa.gov/known-exploited-vulnerabilities-catalog CISA
5 https://github.com/Icex0/wp2shell-poc GitHub
情資編號:
FISAC-200-202607-0013
系統目錄:
資安漏洞
資安類別:
漏洞公告 /
影響等級:
3
關鍵字:
弱點漏洞