CVE-Forschung
sekurity-team
InSEKurity of the Week (CW30/2026): WordPress Core wp2shell Pre-Auth RCE (CVE-2026-63030 & CVE-2026-60137)
Eine Route-Confusion im REST-API-Batch-Endpunkt von WordPress Core, verkettet mit einer SQL-Injection in WP_Query, ermoeglicht unauthentifizierten Angreifern Remote Code Execution auf einer Standard-WordPress-Installation -- ohne Plugins, ohne Zugangsdaten, und sie wird bereits aktiv ausgenutzt.
Exploit
01