內容說明
研究人員發現 WordPress 存在兩項高風險安全漏洞: CVE-2026-60137 與 CVE-2026-63030,漏洞類型分別為 SQL 注入(SQL Injection)及 REST API 批次端點路由判讀錯誤。
其中 CVE-2026-60137 已遭駭客利用, 請儘速確認系統版本並進行修補。
- CVE-2026-60137
- 當外掛程式或佈景主題將未受信任的輸入傳入受影響功能時, 可能導致 SQL 注入。
- CVE-2026-63030
- 未經身分鑑別的遠端攻擊者可利用 REST API 批次端點路由判讀錯誤,並結合 CVE-2026-60137 執行 SQL 注入, 進而在受影響的系統上執行任意程式碼。
影響平台
- WordPress 6.8.0 至 6.8.5
- WordPress 6.9.0 至 6.9.4
- WordPress 7.0.0 至 7.0.1
建議措施
官方已針對上述漏洞釋出安全更新。請儘速升級至已修復版本, 並參考 WordPress 7.0.2 Release 官方說明 進行更新。

