要対応  2026-07-22(水)配信

WordPress CoreにおけるSQLインジェクション脆弱性

KEV
📰 過去報告:7/20, 7/21
WordPress Coreに、プラグインやテーマが信頼できない入力をパラメータに渡すことで発生するSQLインジェクション脆弱性が存在する。この脆弱性は別の脆弱性(CVE-2026-63030)と連鎖させることで、認証されていない攻撃者がデフォルトのWordPressインストール環境においてリモートコード実行(RCE)を可能にする恐れがある。CISAは2026年8月4日までの対応を推奨している。
7/20報告のWordPressのRCE脆弱性チェーン「wp2shell」に関連するSQLインジェクション脆弱性の詳細です。CISAも注意喚起を出しており早急な対応が必要です。
なぜご自身の組織で確認すべきかCISAのKEVに登録されており、普及率が高いWordPressにおけるリモートコード実行につながる深刻な脆弱性であるため。
攻撃手法(確認済み)
認証されていない攻撃者によるリモートコード実行、およびデータベースの不正操作や機密情報の窃取。
自組織チェックポイント
ベンダーの指示に従い速やかに緩和策を適用すること。クラウドサービスについては適用可能なBOD 26-04のガイダンスに従うこと。緩和策が利用できない場合は製品の使用を中止すること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →