CSIRT Toscana

WordPress: PoC pubblico per lo sfruttamento delle CVE-2026-60137 e CVE-2026-63030 (AL01/260718/CSIRT-ITA)

Data:
18 Luglio 2026

Impatto Sistemico

Critico (75.12)

Sintesi

Disponibile Proof of Concept (PoC) per le vulnerabilità identificate dalle CVE-2026-60137 e CVE-2026-63030, già sanate dal vendor, che interessa il prodotto WordPress Core.

Tipologia

  • Remote Code Execution

Descrizione e potenziali impatti

Ricercatori di sicurezza hanno rilevato due vulnerabilità identificate dalle CVE-2026-60137 e CVE-2026-63030, classificate rispettivamente con score CVSS v3.x pari a 5.9 e 9.8.

Tali vulnerabilità, se concatenate, potrebbero consentire lo sfruttamento di una SQL Injection di tipo blind (CVE-2026-60137), che di per sé potrebbe permettere la lettura dei dati presenti nel database, inclusi potenzialmente gli hash delle password degli amministratori.

Lo sfruttamento combinato con la seconda vulnerabilità (CVE-2026-63030), relativa a una problematica di route confusion nell’endpoint REST /wp-json/batch/v1, renderebbe tale SQL Injection raggiungibile da remoto senza necessità di autenticazione, permettendo potenzialmente ad un utente malintenzionato remoto di estrarre dati sensibili dal database e, in determinate condizioni, di eseguire codice arbitrario sui sistemi interessati.

Prodotti e versioni affette

WordPress

  • versioni dalla 6.9.0 alla 6.9.4
  • versioni dalla 7.0.0 alla 7.0.1

Azioni di mitigazione

Ove non provveduto, si raccomanda di aggiornare tempestivamente le release vulnerabili all’ultima versione disponibile.

Qualora ciò non fosse possibile, si raccomanda di valutare l’implementazione delle azioni di mitigazione fornite nel bollettino dei ricercatori.

Riferimenti

Change log

Versione Note Data
1.0 Pubblicato il 18-07-2026 18/07/2026

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

20 Luglio 2026, 10:28