В эксплоите задействованы две уязвимости: CVE-2026-60137 — позволяет без прохождении аутентификации добиться подстановки SQL-запроса из-за отсутствия должной чистки параметра «author__not_in», который может быть передан плагином или темой оформления при использовании класса WP_Query.
CVE-2026-63030 — проблема с маршрутизацией запросов в пакетном режиме в REST API, которая даёт возможность сформировать внутренний запрос со специально оформленным значением параметра «author__not_in» для осуществления подстановки SQL-запроса.
В сети уже зафиксирована эксплуатация уязвимостей для совершения автоматизированной массовой атаки на сайты на базе WordPress для интеграции бэкдоров и установки вредоносных плагинов. Попытки атаки можно выявить по наличию запросов «/?rest_route=/batch/v1» в логе и появлению файлов со случайным именем в каталоге «/wp-content/cache/», в случае интеграции атакующим webshell. В качестве обходного пути защиты можно заблокировать обращение через REST API «/wp-json/batch/v1», а также блокировать все запросы с параметром «rest_route=/batch/v1».
Источник: http://www.opennet.ru/opennews/art.shtml?num=65946
