WordPress Coreの脆弱性「wp2shell」(CVE-2026-63030、CVE-2026-60137)について
DRANK

WordPress Coreについて、認証を必要とせず任意のコードを実行される可能性のある脆弱性(通称「wp2shell」、CVE-2026-63030、CVE-2026-60137)が新たに確認されています。 本脆弱性は、REST APIのバッチ処理におけるルート判定の不備と、WP_Queryの「author__not_in」パラメータにおけるSQLインジェクションの脆弱性を組み合わせることで、外部の攻撃者が認証なしでSQLインジェクションを実行し、最終的に任意のコードを実行できる可能性があるものです。影響範囲は脆弱性ごとに異なりますが、修正版としてWordPress 6.8.6、6.9.5および7.0.2が公開されています。影響を受けるユーザは、WordPressのバージョンを確認の上、早急なアップデートが必要です。Scutumでは、2026年7月19日時点で、本脆弱性に対する防御対応を行い、防御できる状態に更新しております。なお、Scutumをご利用の場合も、恒久的な対策としてWordPress公式情報をご確認の上、修正版へのアップデートをお願いいたします。WordPress.org 日本語版参考URL: IPA】

support.scutum.jp
Related Topics: Security WordPress Vulnerability
1 comments
  • 見てる(仕事) 「Scutumでは、2026年7月19日時点で、本脆弱性に対する防御対応を行い、防御できる状態に更新しております。」 / WordPress Coreの脆弱性「wp2shell」(CVE-2026-63030、CVE-2026-60137)について - Scutumお客様サポートサイト(本番) support.scutum.jp/2026/07/wp2she…