Версията за сигурност WordPress 7.0.2 отстранява един критичен проблем и един проблем с висока степен на опасност.

Уязвимостите, докладвани на екипа по сигурността на WordPress, включват:

  • CVE-2026-60137 – Проблем, улесняващ SQL инжекция, докладван съвместно от TF1T, dtro и haongo.
  • CVE-2026-60137 – Проблем със смесване на партидни маршрути (batch-route confusion) в REST API и SQL инжекция, водещ до отдалечено изпълнение на код (Remote Code Execution), докладван от Adam Kues от Assetnote / Searchlight Cyber.

Кои версии на WordPress са уязвими?

  • WordPress 6.9 е засегнат и от двете уязвимости. Издадена е версия 6.9.5, която съдържа корекции и за двете.
  • WordPress 6.8 е засегнат само от първата уязвимост. Издадена е версия 6.8.6, която съдържа съответната корекция.
  • Бета версията на WordPress 7.1 е засегната и от двете уязвимости. Издадена е версия 7.1 beta2, съдържаща корекции за тях.
  • Версии на WordPress преди 6.8 не са засегнати.

Ако незабавното обновяване не е възможно, изследователите по сигурността от Searchlight Cyber отбелязват, че можете временно да защитите своята инстанция чрез блокиране на анонимния достъп до batch API по един от следните начини:

  1. Инсталиране на плъгин, който напълно блокира анонимния достъп до REST API; или
  2. Блокиране на /wp-json/batch/v1 и ?rest_route=/batch/v1 на ниво защитна стена за уеб приложения (WAF).

Имайте предвид, че и двете временни решения могат да повлияят на легитимното използване на сайта и трябва да се разглеждат само като спешни временни мерки, докато успеете да инсталирате корекциите за сигурност.