PT-2026-60855 · WordPress · Wordpress

·

CVE-2026-60137

·

Publicado

2026-07-17

·

Atualizado

2026-07-21

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas WordPress versões 6.8.0 a 6.8.5 WordPress versões 6.9.0 a 6.9.4 WordPress versões 7.0.0 a 7.0.1
Description O WordPress Core contém uma falha de SQL injection que pode ser encadeada com outras vulnerabilidades para permitir que invasores remotos não autenticados executem código no servidor e assumam o controle do site. O problema ocorre porque a função WP Query não sanitiza adequadamente o parâmetro author not in, que pode ser explorado quando um plugin ou tema passa entradas não confiáveis para ele. Esta falha afeta potencialmente mais de 500 milhões de sites em todo o mundo.
Recommendations Atualize o WordPress para a versão 6.8.6. Atualize o WordPress para a versão 6.9.5. Atualize o WordPress para a versão 7.0.2. Como medida de mitigação temporária, restrinja o acesso à REST API do WordPress.

Correção

RCE

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-60137

Produtos afetados

Wordpress