本サイトは、快適にご利用いただくためにクッキー(Cookie)を使用しております。
Cookieの使用に同意いただける場合は「同意する」ボタンを押してください。
なお本サイトのCookie使用については、「個人情報保護方針」をご覧ください。

セキュリティナレッジ

2026.08.18

2026年7月度 MBSD-SOCの検知傾向トピックス

著者:MBSD-SOC

WordPressの脆弱性(CVE-2026-60137/CVE-2026-63030)を狙った攻撃 「wp2shell」

 今月は、WordPressの脆弱性を悪用する新たな攻撃を観測しました。今回確認された攻撃は、以下2つの脆弱性を組み合わせた「wp2shell」と呼ばれるもので、認証不要でリモートコード実行(RCE)が可能となっています。

. WordPressの脆弱性(CVE-2026-60137/CVE-2026-63030)
CVE番号 脆弱性概要 CVSS v3.1値(脆弱性の深刻度)
CVE-2026-60137 WP_Query author__not_inパラメータにおけるSQLインジェクションの脆弱性 5.9 MEDIUM(CNA: WPScan)
CVE-2026-63030 REST API処理におけるバッチルート混同の脆弱性 9.8 CRITICAL(CNA: WPScan)

 既にPoC(概念実証コード)が公開されているため、該当製品を使用されている場合は、早急に最新のバージョンにアップデートすることをお勧めします。なお、WordPress.orgは、影響を受けるバージョンを利用しているサイトに対し、自動更新システムによる強制アップデートを有効化する対応を実施しています。

 下図は、本脆弱性を狙った攻撃の検知数推移および攻撃元国です。弊社SOCでは、7/18(土)から当該攻撃を観測しており、以降継続的に検知しています。攻撃元はアメリカが最も多く、半数以上を占める結果となっています。

図. WordPressの脆弱性(CVE-2026-60137/CVE-2026-63030)を狙った攻撃の検知数推移
image.png

. WordPressの脆弱性(CVE-2026-60137/CVE-2026-63030)を狙った攻撃元国 上位5件
# 2026年7月
1 アメリカ 56.7%
2 オランダ 11.3%
3 インドネシア 7.7%
4 ドイツ 5.1%
5 シンガポール 3.3%

 以下は、弊社SOCで検知した攻撃例です。WordPress REST APIの/batch/v1に対し、author_excludeパラメータへのSQLインジェクションを試行し、脆弱性の有無を確認する通信となっています。

図. WordPressの脆弱性(CVE-2026-60137/CVE-2026-63030)を狙った攻撃例

POST /?rest_route=/batch/v1 HTTP/1.1
Accept-Encoding: identity
Content-Length: 735
Host: www.example.com
Content-Type: application/json
User-Agent: wp2shell
Connection: close

{""requests"": [{""method"": ""POST"", ""path"": ""///""}, {""method"": ""POST"", ""path"": ""/wp/v2/posts"", ""body"": {""requests"": [{""method"": ""POST"", ""path"": ""///""}, {""method"": ""GET"", ""path"": ""/wp/v2/posts/999999?author_exclude=0%29+UNION+SELECT+999999%2C2%2C0x323032302d30312d30312030303a30303a3030%2C0x323032302d30312d30312030303a30303a3030%2C5%2CCONCAT%280×7c7c%2CHEX%28CAST%28%28SELECT+0x4f4b%29AS+CHAR%29%29%2C0x7c7c%29%2C7%2C0x7075626c697368%2C9%2C10%2C11%2C12%2C13%2C14%2C0x323032302d30312d30312030303a30303a3030%2C0x323032302d30312d30312030303a30303a3030%2C17%2C18%2C19%2C20%2C0x706f7374%2C22%2C23--+-&orderby=none&per_page=500""}, {""method"": ""GET"", ""path"": ""/wp/v2/posts""}]}}, {""method"": ""POST"", ""path"": ""/batch/v1"", ""body"": {""requests"": []}}]}

影響対象

  • WordPress 7.1 Beta 2 未満
  • WordPress 7.0.0 以上 7.0.2 未満
  • WordPress 6.9.0 以上 6.9.5 未満
  • WordPress 6.8.0 以上 6.8.6 未満

対策方法

最新のバージョンにアップデートしてください。なお、本脆弱性の修正パッチとして、以下のパッチがリリースされております。

  • WordPress 7.1 Beta 2
  • WordPress 7.0.2
  • WordPress 6.9.5
  • WordPress 6.8.6

参考情報

マネージドサービス事業部
MBSD-SOC
関連ソリューション