WordPress · Wordpress · CVE-2026-60137
**Nome do Software Vulnerável e Versões Afetadas**
WordPress versões 6.8.0 a 6.8.5
WordPress versões 6.9.0 a 6.9.4
WordPress versões 7.0.0 a 7.0.1
**Description**
O WordPress Core contém múltiplos problemas de segurança que podem ser encadeados para permitir que um invasor remoto não autenticado execute código arbitrário no servidor e assuma o controle total do site. Um dos problemas envolve a classe `WP Query`, que não sanitiza adequadamente o parâmetro `author not in`, resultando em uma Injeção de SQL quando um plugin ou tema passa entradas não confiáveis para este parâmetro. Além disso, existe um problema de sincronização na função `get items()` envolvendo o array de verificação de permissões, a lista de endpoints permitidos e o array de execução, que pode ser explorado para ignorar restrições de segurança e obter acesso não autorizado a informações protegidas.
**Recommendations**
Atualize o WordPress para a versão 6.8.6.
Atualize o WordPress para a versão 6.9.5.
Atualize o WordPress para a versão 7.0.2.
Como medida de mitigação temporária, restrinja o acesso à REST API do WordPress.