脆弱性の経緯 ・ 最終更新 2026-08-14

CVE-2026-63030(WordPressのRCE脆弱性「wp2shell」について)

初出2026-07-20
報じた回数5 号・5 本
CISA KEV掲載の報道なし
■ これまでの経緯(配信した記事)
  1. 2026-07-20(月)脅威動向
    WordPress CoreのREST API処理およびWP_Queryパラメータの不備を組み合わせた、認証不要のリモートコード実行(RCE)攻撃チェーン。攻撃者はこれを悪用して管理者権限の取得や任意コード実行が可能となります。
  2. 2026-07-21(火)脅威動向
    WordPressコアのREST APIにおけるSQLインジェクション脆弱性(CVE-2026-63030、通称「wp2shell」)が悪用されています。攻撃者はこれを利用してWebシェルをサーバー上に生成し、管理者権限の奪取を試みています…
  3. 2026-07-22(水)要対応
    WordPress Coreに、プラグインやテーマが信頼できない入力をパラメータに渡すことで発生するSQLインジェクション脆弱性が存在する。この脆弱性は別の脆弱性(CVE-2026-63030)と連鎖させることで、認証されていない攻撃者がデ…
  4. 2026-08-13(木)注目事例
    個人メディア「Pottal-Portal」は、同一サーバで運用する複数サイトが不正アクセスを受けたと発表しました。5月下旬頃からファイルが第三者によって書き換えられ、偽のメンテナンス画面への差し替えや検索エンジン向けの不正な広告リンクの埋め…
  5. 2026-08-14(金)脅威動向
    WordPressコアの脆弱性チェーン「wp2shell」を狙った攻撃について、サイバーセキュリティクラウドが調査結果を公表しました。修正版公開直後からbatchエンドポイント宛ての通信が急増し、多数のアクセスが観測されています。
最新の記事の対策・点検ポイント(2026-08-14)
推奨される防御アクション
WordPressコアおよび関連プラグインを速やかに最新バージョンへアップデートする
送信元IPアドレスに依存した遮断だけでなく、リクエスト内容やWAF等によるシグネチャベースの検知・防御を導入する
batchエンドポイント等への不審なアクセス状況をログ監視する

この脆弱性の続報も、毎朝メールで受け取れます。

無料で購読する →