WordPress: PoC pubblico per lo sfruttamento delle CVE-2026-60137 e CVE-2026-63030 (AL01/260718/CSIRT-ITA)
Data:
3 Agosto 2026
Impatto Sistemico
Critico (75.12)
Sintesi
Disponibile Proof of Concept (PoC) per le vulnerabilità identificate dalle CVE-2026-60137 e CVE-2026-63030, già sanate dal vendor, che interessa il prodotto WordPress Core.
Tipologia
- Remote Code Execution
Descrizione e potenziali impatti
Ricercatori di sicurezza hanno rilevato due vulnerabilità identificate dalle CVE-2026-60137 e CVE-2026-63030, classificate rispettivamente con score CVSS v3.x pari a 5.9 e 9.8.
Tali vulnerabilità, se concatenate, potrebbero consentire lo sfruttamento di una SQL Injection di tipo blind (CVE-2026-60137), che di per sé potrebbe permettere la lettura dei dati presenti nel database, inclusi potenzialmente gli hash delle password degli amministratori.
Lo sfruttamento combinato con la seconda vulnerabilità (CVE-2026-63030), relativa a una problematica di route confusion nell’endpoint REST /wp-json/batch/v1, renderebbe tale SQL Injection raggiungibile da remoto senza necessità di autenticazione, permettendo potenzialmente ad un utente malintenzionato remoto di estrarre dati sensibili dal database e, in determinate condizioni, di eseguire codice arbitrario sui sistemi interessati.
Prodotti e versioni affette
WordPress
- versioni dalla 6.9.0 alla 6.9.4
- versioni dalla 7.0.0 alla 7.0.1
Azioni di mitigazione
Ove non provveduto, si raccomanda di aggiornare tempestivamente le release vulnerabili all’ultima versione disponibile.
Qualora ciò non fosse possibile, si raccomanda di valutare l’implementazione delle azioni di mitigazione fornite nel bollettino dei ricercatori .
Infine, allo scopo di individuare una possibile compromissione dei propri sistemi, si suggerisce di prendere visione dei pattern di attacco osservati nei vari articoli riportati nella sezione Riferimenti, al fine di creare delle regole di detection adeguate da integrare nei propri strumenti di sicurezza.
Riferimenti
- https://wordpress.org/news/2026/07/wordpress-7-0-2-release/
- https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-fpp7-x2x2-2mjf
- https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-ff9f-jf42-662q
- https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-core
- https://www.elastic.co/security-labs/wp2shell-wordpress-rce-detection-elastic-defend
- https://www.rapid7.com/blog/post/etr-cve-2026-63030-wp2shell-a-critical-remote-code-execution-vulnerability-in-wordpress-core/
CVE
| CVE-ID | |
|---|---|
| CVE-2026-63030 | CVE-2026-60137 |
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 18-07-2026 | 18/07/2026 |
| 1.1 | Aggiornata sezione “CVE” per rilevato sfruttamento delle CVE-2026-63030 e CVE-2026-60137 | 22/07/2026 |
| 1.2 | Aggiunti due URL alla sezione “Riferimenti” e modificata la sezione “Azioni di mitigazione” | 03/08/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
3 Agosto 2026, 16:00
CSIRT Toscana