Daily Newsletter Backnumber
無料で購読
バックナンバー一覧
/
2026-07-20
/ 脅威動向
脅威動向
2026-07-20(月)配信
WordPressのRCE脆弱性「wp2shell」について
📰 過去報告:7/18
WordPress CoreのREST API処理およびWP_Queryパラメータの不備を組み合わせた、認証不要のリモートコード実行(RCE)攻撃チェーン。攻撃者はこれを悪用して管理者権限の取得や任意コード実行が可能となります。
7/18に報告したWordPressの認証不要RCE脆弱性について、詳細な脆弱性チェーン「wp2shell」やCVE番号が公開されました。自動更新が適用されているか、改めて確認を推奨します。
主要なTTP
REST APIバッチ処理の検証迂回(CVE-2026-63030)
WP_Queryパラメータを悪用したSQLインジェクション(CVE-2026-60137)
上記を組み合わせた未認証での管理者アカウント作成またはコード実行
対象となる組織・利用者
WordPress 6.9.0〜6.9.4および7.0.0〜7.0.1を利用しているすべての組織。
推奨される防御アクション
WordPressを最新の修正版(7.0.2等)へ直ちに更新する
自動更新が適用されているか管理画面で確認する
更新が困難な場合は、WAFによる防御ルール適用や緩和策プラグインの導入を検討する
出典:
https://piyolog.hatenadiary.jp/entry/2026/07/19/181822
CVE-2026-63030 の経緯(5号)
この日のほかの脅威動向
Project Jupyterのjupyterlab-gitにおけるクロスサイトスクリプティングの脆弱性
Adobe Commerce等における不適切な出力エンコードの脆弱性
UAC-0145、ClickFixを用いた攻撃
NGINXの深刻な脆弱性CVE-2026-42533
2026-07-20 の内容をすべて読む(全7件)→
明日のセキュリティ脅威情報も、あなたのメールに。
毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。
無料で購読する →