CVE-2026-60137
MEDIUM(5.9)KEV — Aktiv ausgenutztCVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
- CVSS 5.9 — Mittel
- EPSS 78% — sehr wahrscheinlich ausgenutzt
- Im CISA KEV-Katalog (aktiv ausgenutzt)
Erwähnungen (letzte 60 Tage)
CISA KEV
Bestätigt ausgenutzt
EPSS-Score
78.3%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
5.9
Technische Schwere
SecBoard-Einordnung
CVE-2026-60137 betrifft WordPress und ist eine SQL-Injection-Schwachstelle. Sie entsteht durch unzureichende Bereinigung des author__not_in-Parameters in WP_Query, wenn ein Plugin oder Theme nicht vertrauenswürdige Eingaben an diesen Parameter übergibt. Dies kann einem Angreifer ermöglichen, beliebige SQL-Befehle auszuführen und potenziell Daten zu manipulieren oder auszulesen.
Die Schwachstelle wird als MEDIUM mit einem CVSS-Score von 5.9 eingestuft, hat jedoch eine hohe Exploit-Wahrscheinlichkeit von 73% laut EPSS. Besonders kritisch ist, dass diese CVE in der CISA Known Exploited Vulnerabilities (KEV) Datenbank gelistet ist, was bedeutet, dass sie aktiv ausgenutzt wird. Dies erhöht die Dringlichkeit der Behebung erheblich.
Security-Teams sollten umgehend alle betroffenen WordPress-Installationen auf die neuesten Versionen aktualisieren (6.8.6, 6.9.5 oder 7.0.2, je nach Basisversion). Da die Schwachstelle aktiv ausgenutzt wird, ist eine schnelle Patch-Implementierung von höchster Priorität, um das Risiko einer Kompromittierung zu minimieren. Zusätzlich sollte die Integrität von Plugins und Themes überprüft werden, die den betroffenen Parameter nutzen.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
WordPress 6.8.x before 6.8.6, 6.9.x before 6.9.5, and 7.0.x before 7.0.2 does not properly sanitise the author__not_in parameter of WP_Query, which could allow SQL Injection when a plugin or theme passes untrusted input to the parameter.