← Blog
🛡️ Vulnerabilitate7 august 2026

CVE-2026-60137: injecție SQL în nucleul WordPress, deja pe lista KEV a CISA

CVE-2026-60137 este o injecție SQL în WordPress Core inclusă în catalogul KEV al CISA. Ce trebuie să faci astăzi pentru a-ți proteja site-ul.

OCIRIA security team

CVE-2026-60137: injecție SQL în nucleul WordPress, deja pe lista KEV a CISA

Pe scurt

A fost publicată o vulnerabilitate de injecție SQL în nucleul WordPress, identificată ca CVE-2026-60137, care figurează deja în catalogul de vulnerabilități exploatate activ (KEV) al CISA [2]. Afectează instalări WordPress din mai multe ramuri de versiune [1]. Dacă administrezi un site WordPress, acțiunea de azi este simplă: verifică versiunea nucleului tău și actualizeaz-o cât mai curând posibil.

Ce este și de ce contează

CVE-2026-60137 este o eroare de sanitizare în parametrul author__not_in din WP_Query, o componentă internă a nucleului WordPress. Conform descrierii oficiale, problema permite injecție SQL atunci când un plugin sau o temă trimite intrare nesigură către acest parametru [1]. Este clasificată cu un scor CVSS de 5.9 și severitate „medie" conform NVD [1], publicată la 17 iulie 2026 [1].

Ceea ce sporește urgența nu este scorul luat separat, ci doi factori: în primul rând, faptul că CISA a inclus-o deja în catalogul său KEV, ceea ce indică o exploatare activă confirmată în lumea reală [2]. În al doilea rând, radarul nostru de inteligență OCIRIA a detectat că această vulnerabilitate poate fi înlănțuită cu o altă vulnerabilitate, CVE-2026-63030, pentru a obține execuție de cod la distanță fără a fi necesară autentificare prealabilă [3]. Cu alte cuvinte: deși injecția SQL în sine este deja gravă, riscul real pentru multe site-uri este mai mare decât sugerează scorul CVSS luat izolat, deoarece un atacator ar putea ajunge să preia controlul serverului combinând ambele vulnerabilități [3].

Merită subliniat că acest ultim aspect — înlănțuirea cu CVE-2026-63030 — este o constatare a propriei noastre analize și nu o informație colectată din NVD sau din registrul KEV [3]; o împărtășim deoarece considerăm că oferă context util pentru prioritizarea răspunsului.

Pe cine afectează

Conform datelor oficiale, sunt afectate următoarele versiuni WordPress: 6.8.x anterioare versiunii 6.8.6, 6.9.x anterioare versiunii 6.9.5 și 7.0.x anterioare versiunii 7.0.2 [1]. Furnizorul afectat este WordPress [1]. În practică, acest lucru acoperă o parte foarte amplă a ecosistemului, întrucât WordPress este unul dintre sistemele de gestionare a conținutului cele mai utilizate de companii de toate dimensiunile: magazine online, site-uri corporative, bloguri, intraneturi și portaluri de atragere a clienților.

Riscul se materializează mai ales atunci când plugin-urile sau temele instalate trimit intrare de la utilizator (de exemplu, parametri de căutare, filtre sau formulare) direct către funcția WP_Query afectată, așa cum descrie fișa tehnică oficială [1]. Cu cât un site are mai multe plugin-uri de la terți instalate, cu atât este mai mare suprafața potențială de expunere.

Cum să afli dacă ești vulnerabil

Nu trebuie să fii o persoană tehnică pentru a face o primă verificare:

  • Intră în panoul de administrare WordPress și verifică versiunea nucleului în panoul „Actualizări". Dacă este anterioară versiunii 6.8.6, 6.9.5 sau 7.0.2, instalarea ta se încadrează în intervalul afectat [1].
  • Verifică ce plugin-uri și teme sunt active, în special cele care afișează liste, căutări sau filtre de conținut, deoarece sunt cele mai predispuse să interacționeze cu WP_Query.
  • Dacă administrezi mai multe site-uri sau domenii (agenții, francize, grupuri de companii), este recomandat să ai un inventar actualizat cu ce CMS și ce versiune rulează fiecare activ public. Este frecvent să descoperi instalări „uitate" pe care nimeni nu le actualizează.
  • Verificarea suprafeței real expuse pe internet — ce domenii, subdomenii și panouri de administrare sunt vizibile din exterior — este primul pas înainte de a decide prioritățile de aplicare a patch-urilor.

Cum să te protejezi

1. Actualizează WordPress Core la cea mai recentă versiune din ramura ta (6.8.6, 6.9.5, 7.0.2 sau ulterioare) cât mai curând posibil [1].

2. Verifică plugin-urile și temele care interacționează cu liste sau interogări dinamice și actualizează-le și pe acestea, întrucât vulnerabilitatea se activează atunci când ele trimit date nefiltrate către nucleu [1].

3. Prioritizează site-urile expuse public și cu panouri de administrare accesibile din internet, având în vedere că acest CVE este deja exploatat activ, conform CISA [2].

4. Fă o copie de siguranță înainte de actualizare, ca bună practică standard pentru orice patch de securitate.

5. Dacă administrezi mai multe site-uri, automatizează controlul versiunilor pentru a nu depinde de verificări manuale periodice.

Întrebări frecvente pe scurt

Este o vulnerabilitate critică? Conform NVD, severitatea este „medie" cu CVSS 5.9 [1]. Totuși, includerea sa în catalogul KEV al CISA indică o exploatare activă confirmată [2], iar analiza noastră internă arată un risc de execuție de cod la distanță atunci când este combinată cu o altă vulnerabilitate [3], motiv pentru care recomandăm să fie tratată cu prioritate ridicată, în ciuda scorului moderat.

Afectează toate site-urile WordPress? Doar pe cele care rulează versiuni din intervalele indicate (6.8.x anterioare versiunii 6.8.6, 6.9.x anterioare versiunii 6.9.5, 7.0.x anterioare versiunii 7.0.2) [1]. Actualizarea nucleului rezolvă problema.

Este suficient să actualizezi doar nucleul? Este pasul esențial, dar este recomandat să verifici și plugin-urile și temele active, deoarece acestea sunt cele care expun calea de atac prin trimiterea de date nevalidate către componenta afectată [1].

Surse

  • [1] https://nvd.nist.gov/vuln/detail/CVE-2026-60137
  • [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json
OCIRIA security team Threat monitoring & response · data from our real-time radar Live radar