CVE-2026-60137

KEV
🔴 Łataj teraz

Brak odpowiedniej sanitizacji parametru author__not_in w WordPressie umożliwia atak SQL Injection.

CVSS
5.9
EPSS
78.0%
Exploit
weaponized
Vendor
wordpress
Opis źródłowy (NVD)

WordPress 6.8.x before 6.8.6, 6.9.x before 6.9.5, and 7.0.x before 7.0.2 does not properly sanitise the author__not_in parameter of WP_Query, which could allow SQL Injection when a plugin or theme passes untrusted input to the parameter.

sql-injection Brak patcha
Źródła i daty
ŹródłoWartość
NVD – CVSS5.9
CISA KEV (aktywnie wykorzystywane)Tak
FIRST EPSS (prawdopodobieństwo exploita)78.0%
Opublikowano (NVD)2026-07-17 20:17:27 UTC
Ostatnia modyfikacja (NVD)2026-07-29 20:17:06 UTC
Referencje