概要
WordPress 6.9~6.9.4、および、7.0~7.0.1に深刻度「緊急」の脆弱性「CVE-2026-63030」が発見されました。この脆弱性と同時に発見された別の脆弱性「CVE-2026-60137」を組み合わせることで、WordPressで認証されていない攻撃者がリモートから任意コードの実行が可能となる危険性 (通称、「wp2shell」) が発見されました。
影響範囲
以下のバージョンは「CVE-2026-63030」と「CVE-2026-60137」の対象となり、任意コード実行の危険があります。
- WordPress 6.9 ~ 6.9.4
- WordPress 7.0 ~ 7.0.1
以下のバージョンは「CVE-2026-60137」のみの対象となります。デフォルトのインストール状態では任意コード実行の直接の危険はありませんが、追加したテーマやプラグインの脆弱性の組み合わせによってはリスクがあります。
- WordPress 6.8.0 ~ 6.8.5
対応策
「CVE-2026-63030」と「CVE-2026-60137」が修正されている最新のバージョンへの速やかなアップデートを行ってください。
- WordPress 6.9.5以降
- WordPress 7.0.2以降
または、「CVE-2026-60137」が修正されている最新のバージョンへの速やかなアップデートを行ってください。
- WordPress 6.8.6以降
WordPress 6.8以前のバージョンは「CVE-2026-63030」と「CVE-2026-60137」のいずれにも該当しませんが、最新の安定版である 7.0.2 への更新が推奨されます。
詳細
CVE-2026-63030
| 対象製品 | WordPress |
| 対象バージョン | 6.9から6.9.5までの全てのバージョン 7.0から7.0.2までの全てのバージョン |
| 修正バージョン | 6.9.5, 7.0.2 |
| CVSS | 致命的 (9.8) |
| 脆弱性概要 | 6.9から6.9.5まで、および7.0から7.0.2までのバージョンにおいて、REST APIのバッチリクエストエンドポイント('/wp-json/batch/v1')でのルーティングとバリデーション処理の非同期により、リモートコード実行の脆弱性が存在する。検証済みのサブリクエストが意図しないコールバックに送信され、'allow_batch' 制限が回避される。認証されていない攻撃者が、攻撃者が制御するパラメータを送信して対象ルートの入力サニタイズを回避し、サーバー上でコードを実行することが可能となる。この脆弱性はSQLインジェクションと組み合わせて悪用できる。 |
| 対応方法 | 6.9.5以降にアップデートする 7.0.2以降にアップデートする |
| CVE | https://www.cve.org/CVERecord?id=CVE-2026-63030 |
| 公開日 | 2026-07-17 00:00:00 (2026-07-18 18:36:01更新) |
| 詳細 | https://www.wordfence.com/threat-intel/vulnerabilities/id/1ba55302-b38f-4932-bbba-cdd517380ad7 |
CVE-2026-60137
| 対象製品 | WordPress |
| 対象バージョン | 6.8から6.8.5までの全てのバージョン 6.9から6.9.5までの全てのバージョン 7.0から7.0.2までの全てのバージョン |
| 修正バージョン | 6.8.6, 6.9.5, 7.0.2 |
| CVSS | 高 (7.5) |
| 脆弱性概要 | 6.8から6.8.5まで、6.9から6.9.5まで、および7.0から7.0.2までのバージョンにおいて、'author__not_in' パラメータのエスケープ不足および既存SQLクエリの準備不足により、SQLインジェクションの脆弱性が存在する。認証されていない攻撃者が、既存のクエリに追加のSQLクエリを挿入してデータベースから機密情報を取得することが可能となる。 |
| 対応方法 | 6.8.6以降にアップデートする 6.9.5以降にアップデートする 7.0.2以降にアップデートする |
| CVE | https://www.cve.org/CVERecord?id=CVE-2026-60137 |
| 公開日 | 2026-07-17 00:00:00 (2026-07-17 23:13:07更新) |
| 詳細 | https://www.wordfence.com/threat-intel/vulnerabilities/id/bd087d06-5395-4dfd-a288-2c3271a62842 |