WordPress — свободно распространяемая система управления содержимым сайта с открытым исходным кодом.
Релизный цикл, информация об уязвимостях
График релизов
Количество 1 912
CVE-2026-63030
WordPress 6.9.x before 6.9.5 and 7.0.x before 7.0.2 is affected by a R ...
CVE-2026-63030
WordPress 6.9.x before 6.9.5 and 7.0.x before 7.0.2 is affected by a REST API batch endpoint route confusion issue which, combined with the author__not_in WP_Query SQL Injection (CVE-2026-60137), could allow an attacker to perform SQL Injection and achieve Remote Code Execution.
CVE-2026-60137
WordPress 6.8.x before 6.8.6, 6.9.x before 6.9.5, and 7.0.x before 7.0 ...
CVE-2026-60137
WordPress 6.8.x before 6.8.6, 6.9.x before 6.9.5, and 7.0.x before 7.0.2 does not properly sanitise the author__not_in parameter of WP_Query, which could allow SQL Injection when a plugin or theme passes untrusted input to the parameter.
BDU:2026-10242
Уязвимость класса WP_Query системы управления содержимым сайта WordPress, позволяющая нарушителю выполнить произвольный код и получить несанкционированный доступ к конфиденциальной информации
BDU:2026-10241
Уязвимость функции get_items() системы управления содержимым сайта WordPress, позволяющая нарушителю обойти ограничения безопасности, выполнить произвольный код и получить несанкционированный доступ к защищаемой информации
BDU:2025-13139
Уязвимость системы управления содержимым сайта WordPress, связанная с непринятием мер по защите структуры веб-страницы, позволяющая нарушителю проводить межсайтовые сценарные атаки
BDU:2025-13138
Уязвимость системы управления содержимым сайта WordPress, связанная с раскрытием информации при передаче данных, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2025-06372
Уязвимость плагина Zoho Flow системы управления содержимым сайта WordPress, позволяющая нарушителю повысить свои привилегии
GHSA-mhf3-8588-hqc6
WordPress Core, in versions up to 6.0.2, is vulnerable to Authenticated Stored Cross-Site Scripting that can be exploited by users with access to the WordPress post and page editor, typically consisting of Authors, Contributors, and Editors making it possible to inject arbitrary web scripts into posts and pages that execute if the the_meta(); function is called on that page.
Уязвимостей на страницу
Уязвимость | CVSS | EPSS | Опубликовано 1 | |
|---|---|---|---|---|
CVE-2026-63030 WordPress 6.9.x before 6.9.5 and 7.0.x before 7.0.2 is affected by a R ... | CVSS3: 9.8 | 98% Критический | 13 дней назад | |
CVE-2026-63030 WordPress 6.9.x before 6.9.5 and 7.0.x before 7.0.2 is affected by a REST API batch endpoint route confusion issue which, combined with the author__not_in WP_Query SQL Injection (CVE-2026-60137), could allow an attacker to perform SQL Injection and achieve Remote Code Execution. | CVSS3: 9.8 | 98% Критический | 13 дней назад | |
CVE-2026-60137 WordPress 6.8.x before 6.8.6, 6.9.x before 6.9.5, and 7.0.x before 7.0 ... | CVSS3: 5.9 | 78% Высокий | 13 дней назад | |
CVE-2026-60137 WordPress 6.8.x before 6.8.6, 6.9.x before 6.9.5, and 7.0.x before 7.0.2 does not properly sanitise the author__not_in parameter of WP_Query, which could allow SQL Injection when a plugin or theme passes untrusted input to the parameter. | CVSS3: 5.9 | 78% Высокий | 13 дней назад | |
BDU:2026-10242 Уязвимость класса WP_Query системы управления содержимым сайта WordPress, позволяющая нарушителю выполнить произвольный код и получить несанкционированный доступ к конфиденциальной информации | CVSS3: 9.1 | 14 дней назад | ||
BDU:2026-10241 Уязвимость функции get_items() системы управления содержимым сайта WordPress, позволяющая нарушителю обойти ограничения безопасности, выполнить произвольный код и получить несанкционированный доступ к защищаемой информации | CVSS3: 9.8 | 98% Критический | 14 дней назад | |
BDU:2025-13139 Уязвимость системы управления содержимым сайта WordPress, связанная с непринятием мер по защите структуры веб-страницы, позволяющая нарушителю проводить межсайтовые сценарные атаки | CVSS3: 5.9 | 0% Низкий | 10 месяцев назад | |
BDU:2025-13138 Уязвимость системы управления содержимым сайта WordPress, связанная с раскрытием информации при передаче данных, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации | CVSS3: 4.3 | 0% Низкий | 10 месяцев назад | |
BDU:2025-06372 Уязвимость плагина Zoho Flow системы управления содержимым сайта WordPress, позволяющая нарушителю повысить свои привилегии | CVSS3: 4.3 | 0% Низкий | больше 1 года назад | |
GHSA-mhf3-8588-hqc6 WordPress Core, in versions up to 6.0.2, is vulnerable to Authenticated Stored Cross-Site Scripting that can be exploited by users with access to the WordPress post and page editor, typically consisting of Authors, Contributors, and Editors making it possible to inject arbitrary web scripts into posts and pages that execute if the the_meta(); function is called on that page. | CVSS3: 4.9 | 0% Низкий | почти 2 года назад |
Уязвимостей на страницу