WORDPRESS SECURITY
WordPress Coreに未認証RCE「wp2shell」(CVE-2026-63030 / CVE-2026-60137)
Critical
実攻撃を確認
- 対象製品
- WordPress Core(WordPress本体)
- CVE
- CVE-2026-63030 / CVE-2026-60137
- CVSS / 深刻度
- 9.8 / Critical
- 影響バージョン
- WordPress 6.9.0〜6.9.4、7.0.0〜7.0.1。6.8系はCVE-2026-60137のみ影響。
- 修正版
- 6.9.5 / 7.0.2(6.8系は6.8.6)
- 脆弱性種別
- 未認証RCE(REST API route confusion + SQL Injection)
脆弱性の概要
WordPress Coreの2件の脆弱性を連鎖させることで、認証されていない外部ユーザーから任意コード実行につながる重大な脆弱性です。WordPress.orgはCriticalとHighの問題を修正する7.0.2を緊急リリースし、影響バージョンに対して強制自動更新も有効化しました。
技術的な内容
CVE-2026-63030のREST APIバッチルート処理の混乱と、CVE-2026-60137のSQL Injectionを組み合わせることで、標準構成のWordPressでも未認証RCEへ到達可能とされています。実環境での悪用試行も複数のセキュリティ組織により観測されています。
悪用状況
実攻撃を確認
推奨対応
WordPress 6.9系は6.9.5以上、7.0系は7.0.2以上へ更新してください。6.8系は6.8.6以上へ更新してください。影響期間中に公開していたサイトでは、/wp-json/batch/v1 への不審アクセス、未知の管理者アカウント、プラグイン追加、PHPファイル改ざんも確認してください。
情報源
情報確認日時:2026年8月18日 00:00
掲載情報は確認時点で公開されているWordPress公式、CVE、セキュリティベンダー等の情報をもとに整理しています。すべての脆弱性や攻撃を網羅・検知することを保証するものではありません。