SecBoard
Zurück zur CVE-Übersicht

CVE-2026-60137

MEDIUM(5.9)KEV — Aktiv ausgenutzt

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N

Risk Signal Score68/100 — HOCH
  • CVSS 5.9 — Mittel
  • EPSS 78% — sehr wahrscheinlich ausgenutzt
  • Im CISA KEV-Katalog (aktiv ausgenutzt)

Erwähnungen (letzte 60 Tage)

Artikel

CISA KEV

Bestätigt ausgenutzt

EPSS-Score

78.3%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

5.9

Technische Schwere

SecBoard-Einordnung

CVE-2026-60137 betrifft WordPress und ist eine SQL-Injection-Schwachstelle. Sie entsteht durch unzureichende Bereinigung des author__not_in-Parameters in WP_Query, wenn ein Plugin oder Theme nicht vertrauenswürdige Eingaben an diesen Parameter übergibt. Dies kann einem Angreifer ermöglichen, beliebige SQL-Befehle auszuführen und potenziell Daten zu manipulieren oder auszulesen.

Die Schwachstelle wird als MEDIUM mit einem CVSS-Score von 5.9 eingestuft, hat jedoch eine hohe Exploit-Wahrscheinlichkeit von 73% laut . Besonders kritisch ist, dass diese in der () Datenbank gelistet ist, was bedeutet, dass sie aktiv ausgenutzt wird. Dies erhöht die Dringlichkeit der Behebung erheblich.

Security-Teams sollten umgehend alle betroffenen WordPress-Installationen auf die neuesten Versionen aktualisieren (6.8.6, 6.9.5 oder 7.0.2, je nach Basisversion). Da die Schwachstelle aktiv ausgenutzt wird, ist eine schnelle Patch-Implementierung von höchster Priorität, um das Risiko einer Kompromittierung zu minimieren. Zusätzlich sollte die Integrität von Plugins und Themes überprüft werden, die den betroffenen Parameter nutzen.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

WordPress 6.8.x before 6.8.6, 6.9.x before 6.9.5, and 7.0.x before 7.0.2 does not properly sanitise the author__not_in parameter of WP_Query, which could allow SQL Injection when a plugin or theme passes untrusted input to the parameter.

In diesen Analysen erwähnt

Referenzen