CSIRT Toscana

WordPress: PoC pubblico per lo sfruttamento delle CVE-2026-60137 e CVE-2026-63030 (AL01/260718/CSIRT-ITA)

Data:
3 Agosto 2026

Impatto Sistemico

Critico (75.12)

Sintesi

Disponibile Proof of Concept (PoC) per le vulnerabilità identificate dalle CVE-2026-60137 e CVE-2026-63030, già sanate dal vendor, che interessa il prodotto WordPress Core.

Tipologia

  • Remote Code Execution

Descrizione e potenziali impatti

Ricercatori di sicurezza hanno rilevato due vulnerabilità identificate dalle CVE-2026-60137 e CVE-2026-63030, classificate rispettivamente con score CVSS v3.x pari a 5.9 e 9.8.

Tali vulnerabilità, se concatenate, potrebbero consentire lo sfruttamento di una SQL Injection di tipo blind (CVE-2026-60137), che di per sé potrebbe permettere la lettura dei dati presenti nel database, inclusi potenzialmente gli hash delle password degli amministratori.

Lo sfruttamento combinato con la seconda vulnerabilità (CVE-2026-63030), relativa a una problematica di route confusion nell’endpoint REST /wp-json/batch/v1, renderebbe tale SQL Injection raggiungibile da remoto senza necessità di autenticazione, permettendo potenzialmente ad un utente malintenzionato remoto di estrarre dati sensibili dal database e, in determinate condizioni, di eseguire codice arbitrario sui sistemi interessati.

Prodotti e versioni affette

WordPress

  • versioni dalla 6.9.0 alla 6.9.4
  • versioni dalla 7.0.0 alla 7.0.1

Azioni di mitigazione

Ove non provveduto, si raccomanda di aggiornare tempestivamente le release vulnerabili all’ultima versione disponibile.

Qualora ciò non fosse possibile, si raccomanda di valutare l’implementazione delle azioni di mitigazione fornite nel bollettino dei ricercatori .
Infine, allo scopo di individuare una possibile compromissione dei propri sistemi, si suggerisce di prendere visione dei pattern di attacco osservati nei vari articoli riportati nella sezione Riferimenti, al fine di creare delle regole di detection adeguate da integrare nei propri strumenti di sicurezza.

Riferimenti

Change log

Versione Note Data
1.0 Pubblicato il 18-07-2026 18/07/2026
1.1 Aggiornata sezione “CVE” per rilevato sfruttamento delle CVE-2026-63030 e CVE-2026-60137 22/07/2026
1.2 Aggiunti due URL alla sezione “Riferimenti” e modificata la sezione “Azioni di mitigazione” 03/08/2026

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

3 Agosto 2026, 16:00