Erkennung mehrerer Sicherheitsanfälligkeiten im WordPress-Kern, die die Sicherheit betreffen
WordPress hat zwei Sicherheitsanfälligkeiten in seinem Kern veröffentlicht, die mit kritischen und hohen Schweregraden eingestuft sind. Diese WordPress-Kern-Sicherheitsanfälligkeiten könnten es einem Angreifer aus der Ferne ermöglichen, beliebigen Code auf dem Server auszuführen oder auf sensible Informationen zuzugreifen, die in der Datenbank durch SQL-Injection-Angriffe gespeichert sind.
Beschreibung der erkannten Sicherheitsanfälligkeiten
Die Sicherheitsanfälligkeit mit der Kennung CVE-2026-63030 betrifft den Endpunkt /wp-json/batch/v1 der WordPress REST API. Sie resultiert aus einer Desynchronisation zwischen der Validierung und dem Routing der Anfragen, die es ermöglicht, die Einschränkungen für Batch-Verarbeitung (allow_batch) zu umgehen und die Eingangsvalidierungsmechanismen zu ignorieren. Ihre Ausnutzung, kombiniert mit einer SQL-Injection-Sicherheitsanfälligkeit, könnte die Remote-Code-Ausführung (RCE) auf dem Server ermöglichen.
Die Sicherheitsanfälligkeit CVE-2026-60137 hingegen wird durch eine unzureichende Bereinigung des Parameters author__not_in und eine unzureichende Vorbereitung der SQL-Abfragen verursacht. Dies ermöglicht es einem nicht authentifizierten Angreifer, eine SQL-Injection durchzuführen, um bestehende Abfragen zu modifizieren und auf sensible Informationen zuzugreifen, die in der Datenbank gespeichert sind.
Betroffene Versionen und verfügbare Updates
Diese WordPress-Kern-Sicherheitsanfälligkeiten betreffen die folgenden Versionen des Kerns:
- WordPress-Kern 6.8 vor Version 6.8.6
- WordPress-Kern 6.9 vor Version 6.9.5
- WordPress-Kern 7.0 vor Version 7.0.2
WordPress hat korrigierte Versionen für diese Zweige veröffentlicht. Es wird empfohlen, auf die Version 6.8.6, 6.9.5 oder 7.0.2 oder auf eine spätere Version, die diese Korrekturen enthält, zu aktualisieren.
Schweregrad und Auswirkungen der Sicherheitsanfälligkeiten
Die Sicherheitsanfälligkeit CVE-2026-63030 hat einen kritischen Schweregrad aufgrund der Möglichkeit der Remote-Code-Ausführung, was die Vertraulichkeit, Integrität und Verfügbarkeit des Systems beeinträchtigt. Die Sicherheitsanfälligkeit CVE-2026-60137 hat einen hohen Schweregrad und ermöglicht die unbefugte Erfassung von Informationen durch SQL-Injection.
Offizielle Informationen und Nachverfolgung
Die Informationen über diese Sicherheitsanfälligkeiten wurden von WordPress veröffentlicht und von INCIBE-CERT in seinem Sicherheitswarnhinweis zusammengetragen. In diesem Hinweis werden die technischen Merkmale, die betroffenen Versionen und die verfügbaren korrigierten Versionen detailliert beschrieben.
Zusätzliche technische Details zu den WordPress-Kern-Sicherheitsanfälligkeiten
Die Sicherheitsanfälligkeit CVE-2026-63030 konzentriert sich auf einen Fehler im Umgang mit dem Endpunkt /wp-json/batch/v1 der REST API, bei dem eine Desynchronisation zwischen der Validierung und dem Routing von Anfragen es einem Angreifer aus der Ferne ermöglicht, die festgelegten Einschränkungen für die Batch-Verarbeitung (allow_batch) zu umgehen. Diese Situation erleichtert es, die Eingangsvalidierungsprüfungen zu ignorieren, was in Kombination mit einer SQL-Injection zur Remote-Code-Ausführung (RCE) auf dem betroffenen Server führen kann.
Die Sicherheitsanfälligkeit CVE-2026-60137 hingegen entsteht durch eine unzureichende Bereinigung des Parameters author__not_in und eine fehlerhafte Vorbereitung der SQL-Abfragen. Dies ermöglicht es einem nicht authentifizierten Angreifer, SQL-Injections durchzuführen, um bestehende Abfragen zu modifizieren und auf sensible Informationen zuzugreifen, die in der Datenbank gespeichert sind, wodurch die Vertraulichkeit der Daten gefährdet wird.
Betroffene Versionen und veröffentlichte Lösungen
Die WordPress-Kern-Sicherheitsanfälligkeiten betreffen Versionen vor 6.8.6, 6.9.5 und 7.0.2 in den Zweigen 6.8.x, 6.9.x und 7.0.x. WordPress hat korrigierte Versionen für diese Zweige veröffentlicht, um die mit diesen Sicherheitsanfälligkeiten verbundenen Risiken zu mindern.
Es wird empfohlen, auf die Versionen 6.8.6, 6.9.5 oder 7.0.2 oder auf eine spätere Version, die diese Korrekturen enthält, zu aktualisieren, um die Exposition gegenüber möglichen Angriffen, die diese Sicherheitsanfälligkeiten ausnutzen, zu reduzieren.
Quelle: INCIBE-CERT - Mehrere Sicherheitsanfälligkeiten im WordPress-Kern
Veröffentlicht: 04.08.2026. Inhalt nach Kriterien für Erfahrung, Autorität und Vertrauenswürdigkeit (E-E-A-T) geprüft.
Dieser Artikel kann KI Werkzeuge zur Unterstutzung von Struktur, Bearbeitung, Ubersetzung oder Prufung genutzt haben. Redaktionelle Verantwortung und Endprufung liegen bei Toni Berraquero. KI Richtlinie ansehen
Du kannst das Projekt unterstützen oder diesen Artikel mit einem Klick teilen. Wenigstens hat este bloque un propósito real.