WordPress Core sérülékenységek
Az Orca Security két WordPress Core sérülékenység összekapcsolásával kihasználható, hitelesítés nélküli távoli kódfuttatási támadási láncot ismertet. A CVE-2026-63030 egy REST API batch-route feldolgozási hiba, míg a CVE-2026-60137 az author__not_in paraméter elégtelen típusellenőrzéséből eredő SQL-injekció. Speciálisan kialakított /wp-json/batch kérésekkel a támadó adminisztrátori fiókot hozhat létre, majd tetszőleges kódot futtathat a webszerveren, bővítmény, előzetes hozzáférés vagy különleges konfiguráció nélkül.
A teljes lánc a WordPress 6.9.0–6.9.4 és 7.0.0–7.0.1 verzióit érinti; a 6.8.0–6.8.5 kiadásokban az SQL-injekció önmagában használható ki. A javított verziók a 7.0.2, 6.9.5 és 6.8.6. A nyilvános exploitkód megjelent, és 2026. július 18–20. között már aktív kihasználást is észleltek. A támadók rosszindulatú bővítményeket, PHP webshellt és hamis biztonsági plugineket telepítenek, valamint a wp-config titkait próbálják megszerezni.
A védelemhez a frissítés ellenőrzése mellett célszerű vizsgálni a váratlan adminfiókokat, új vagy módosított bővítményeket, valamint a /wp-json/batch végpont 207-es vagy 200-as válaszait.