WordPressの脆弱性対策について(CVE-2026-60137、CVE-2026-63030:wp2shell)

WordPress本体の脆弱性(CVE-2026-60137: authorパラメータのSQLインジェクション、CVE-2026-63030: REST APIバッチ処理のロジック欠陥)を組み合わせた「wp2shell」攻撃手法により、管理者権限やプラグイン不要のデフォルト構成のまま未認証でリモートコード実行に至る可能性がある。2026-07-20に実悪用を確認、2026-07-21にCISA KEVカタログへ登録、実証コード(PoC)も公開済み。影響バージョンはWordPress 6.8.0-6.8.5(CVE-2026-60137のみ)/6.9.0-6.9.4/7.0.0-7.0.1、修正版は6.8.6/6.9.5/7.0.2。

公開日時: 2026-07-22

詳細: https://www.ipa.go.jp/security/security-alert/2026/alert20260722.html