技术栈

#web安全

三844
2 小时前
#wordpress注入分析·#web安全·#漏洞分析 #web安全
WordPress REST API 批量请求路由混淆漏洞(CVE-2026-60137)深度剖析摘要:本文分析 WordPress REST API 批量请求(Batch)端点中的一处"路由混淆"漏洞(CVE-2026-60137)。攻击者通过在批量请求中插入畸形路径,破坏 \$requests、\$matches、$validation 三个数组的下标对齐,使 GET /wp/v2/categories 的请求被错误地交给 WP_REST_Posts_Controller::get_items() 处理,绕过参数校验并将 author_exclude 直接拼入 SQL,最终实现 SQL 注入。本文
我是有底线的