RCE в WordPress без плагинов: механика CVE-2026-63030
🔥 RCE в WordPress без плагинов: механика CVE-2026-63030
Это не дыра в плагине. CVE-2026-63030 нарушает синхронизацию проверки и исполнения в пакетном REST API WordPress. В разборе от 29.09.2026 показаны два маршрута: /wp-json/batch/v1 и /?rest_route=/batch/v1.
В WP API внутри используются три массива. $requests хранит исходный список запросов. $validation возвращает true или WP_Error. $matches содержит готовые функции обратного вызова с путём, функцией и аргументами. Движок сопоставляет элементы по индексу: true означает выполнить функцию обратного вызова, WP_Error — отбросить.
Атакующий отправляет некорректный URL и сдвигает индексы. Проверка не проходит, а функция обратного вызова всё равно выполняется. Именно так получают выполнение кода без плагина.
По данным xakep_ru, для повторения атаки используют репозиторий fullhunt/wp2shell-scan. Стенд разворачивается командой docker compose up --build. Эксплойт умеет создавать пользователя WordPress через бэкдор-скрипт.
CVSS и затронутые версии в открытой части материала не названы.
Я бы не ждал официальной оценки: если wp-json с пакетным интерфейсом API открыт наружу, ограничьте к нему доступ сейчас, а не после выхода обновления.
#WordPress #RCE #RESTAPI
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.