CVE-2026-60137
KEV
🔴 Łataj teraz
Brak odpowiedniej sanitizacji parametru author__not_in w WordPressie umożliwia atak SQL Injection.
CVSS
5.9
EPSS
78.0%
Exploit
weaponized
Vendor
wordpress
Opis źródłowy (NVD)
WordPress 6.8.x before 6.8.6, 6.9.x before 6.9.5, and 7.0.x before 7.0.2 does not properly sanitise the author__not_in parameter of WP_Query, which could allow SQL Injection when a plugin or theme passes untrusted input to the parameter.
sql-injection
Brak patcha
Źródła i daty
| Źródło | Wartość |
|---|---|
| NVD – CVSS | 5.9 |
| CISA KEV (aktywnie wykorzystywane) | Tak |
| FIRST EPSS (prawdopodobieństwo exploita) | 78.0% |
| Opublikowano (NVD) | 2026-07-17 20:17:27 UTC |
| Ostatnia modyfikacja (NVD) | 2026-07-29 20:17:06 UTC |
Referencje
- https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-fpp7-x2x2-2mjf (contact@wpscan.com) [Vendor Advisory]
- https://wordpress.org/news/2026/07/wordpress-7-0-2-release/ (contact@wpscan.com) [Release Notes]
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-60137 (134c704f-9b21-4f2e-91b3-4a467353bcc0) [US Government Resource]