跳到主要内容

高危

WordPress Core 6.9- 7.0.1远程代码执行漏洞

2026-07-17 19:14:12 公开 ,2026-07-27 09:24:01 更新

  • 漏洞攻击链
  • CISA KEV
  • 关键漏洞
  • 远程
  • 无需认证
  • 公开PoC
  • 开源组件漏洞
CWEs:
CWE-436 (Interpretation Conflict)
CAPEC:
CAPEC-105 (HTTP Request Splitting) CAPEC-273 (HTTP Response Smuggling) CAPEC-34 (HTTP Response Splitting)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2026-07-21 08:00:00

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS v3.1 风险值
7.5

详细信息

漏洞类型
处理逻辑错误
漏洞描述
WordPress Core在所有6.9到7.0.1版本中通过REST API批处理请求endpoint (/wp-json/batch/v1)存在远程代码执行漏洞。这是由于路由/验证不同步,允许经过验证的子请求被发送到意外的回调,从而绕过allow_batch限制,攻击者可以控制参数并且绕过目标路由的输入清理,这可以与SQL注入链式使用。这可能使攻击者在服务器上执行代码。此漏洞与CVE-2026-60137形成漏洞攻击链。
修复建议
1、对于7.0、7.0.1插件,建议升级到7.0.2及以上版本,参考链接: https://wordpress.org/plugins/7.0.1/ 2、对于6.9.x插件,建议升级到6.9.5及以上版本,参考链接: https://wordpress.org/plugins/6.9.4/

参考链接