更新時間:2026/07/27 15:41:35
發佈時間:2026/07/27 15:41:35
TLP:
(White)
得對外公開散布,但不得違反著作權法等相關規定
更新說明:
一、漏洞說明[1][2][3]
WordPress發布安全更新,修補二項安全漏洞,說明如下:
1. CVE-2026-60137:存在SQL Injection漏洞,源於WP_Query的author__not_in參數未妥善處理輸入。當外掛程式或佈景主題將未受信任的輸入傳遞至該參數時,可能導致SQL Injection。
2. CVE-2026-63030:存在REST API batch-route confusion(批次路由混淆)漏洞,若與CVE-2026-60137搭配利用,可能導致SQL Injection,並進一步達成遠端程式碼執行。
二、已揭露攻擊活動說明
1. CISA已納入漏洞利用清單。[4]
2. GitHub安全公告已發布PoC程式碼。[5]
▶ 漏洞資訊
⌵
名稱:
CVE-2026-60137、CVE-2026-63030
描述:
使用版本:CVSS 3.1
分析分數:9.1、7.5
參考來源:CISA-ADP
▶ 影響平台
⌵
影響平台-系統:
1. WordPress 6.8.0至6.8.5版本受影響,建議升級至6.8.6或以上版本。
2. WordPress 6.9.0至6.9.4版本受影響,建議升級至6.9.5或以上版本。
3. WordPress 7.0.0至7.0.1版本受影響,建議升級至7.0.2或以上版本。
4. WordPress 7.1 Beta版本受影響,建議升級至7.1 Beta 2或以上版本。
▶ 建議措施
⌵
1. 官方已發布修補程式,建議會員依據單位內漏洞管理機制進行相關作業。
▶ 參考資訊
⌵
| 編號 | 網址 | 說明 |
|---|---|---|
| 1 | https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-fpp7-x2x2-2mjf | GitHub Security Advisory(CVE-2026-60137) |
| 2 | https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-ff9f-jf42-662q | GitHub Security Advisory(CVE-2026-63030) |
| 3 | https://wordpress.org/news/2026/07/wordpress-7-0-2-release/ | WordPress 7.0.2 Release |
| 4 | https://www.cisa.gov/known-exploited-vulnerabilities-catalog | CISA |
| 5 | https://github.com/Icex0/wp2shell-poc | GitHub |
情資編號:
FISAC-200-202607-0013
系統目錄:
資安漏洞
資安類別:
漏洞公告 /
影響等級:
3
關鍵字:
弱點漏洞