本サイトは、快適にご利用いただくためにクッキー(Cookie)を使用しております。
Cookieの使用に同意いただける場合は「同意する」ボタンを押してください。
なお本サイトのCookie使用については、「個人情報保護方針」をご覧ください。
WordPressの脆弱性(CVE-2026-60137/CVE-2026-63030)を狙った攻撃 「wp2shell」
今月は、WordPressの脆弱性を悪用する新たな攻撃を観測しました。今回確認された攻撃は、以下2つの脆弱性を組み合わせた「wp2shell」と呼ばれるもので、認証不要でリモートコード実行(RCE)が可能となっています。
| CVE番号 | 脆弱性概要 | CVSS v3.1値(脆弱性の深刻度) |
| CVE-2026-60137 | WP_Query author__not_inパラメータにおけるSQLインジェクションの脆弱性 | 5.9 MEDIUM(CNA: WPScan) |
| CVE-2026-63030 | REST API処理におけるバッチルート混同の脆弱性 | 9.8 CRITICAL(CNA: WPScan) |
既にPoC(概念実証コード)が公開されているため、該当製品を使用されている場合は、早急に最新のバージョンにアップデートすることをお勧めします。なお、WordPress.orgは、影響を受けるバージョンを利用しているサイトに対し、自動更新システムによる強制アップデートを有効化する対応を実施しています。
下図は、本脆弱性を狙った攻撃の検知数推移および攻撃元国です。弊社SOCでは、7/18(土)から当該攻撃を観測しており、以降継続的に検知しています。攻撃元はアメリカが最も多く、半数以上を占める結果となっています。
![]() |
| # | 2026年7月 | |
| 1 | アメリカ | 56.7% |
| 2 | オランダ | 11.3% |
| 3 | インドネシア | 7.7% |
| 4 | ドイツ | 5.1% |
| 5 | シンガポール | 3.3% |
以下は、弊社SOCで検知した攻撃例です。WordPress REST APIの/batch/v1に対し、author_excludeパラメータへのSQLインジェクションを試行し、脆弱性の有無を確認する通信となっています。
|
POST /?rest_route=/batch/v1 HTTP/1.1 {""requests"": [{""method"": ""POST"", ""path"": ""///""}, {""method"": ""POST"", ""path"": ""/wp/v2/posts"", ""body"": {""requests"": [{""method"": ""POST"", ""path"": ""///""}, {""method"": ""GET"", ""path"": ""/wp/v2/posts/999999?author_exclude=0%29+UNION+SELECT+999999%2C2%2C0x323032302d30312d30312030303a30303a3030%2C0x323032302d30312d30312030303a30303a3030%2C5%2CCONCAT%280×7c7c%2CHEX%28CAST%28%28SELECT+0x4f4b%29AS+CHAR%29%29%2C0x7c7c%29%2C7%2C0x7075626c697368%2C9%2C10%2C11%2C12%2C13%2C14%2C0x323032302d30312d30312030303a30303a3030%2C0x323032302d30312d30312030303a30303a3030%2C17%2C18%2C19%2C20%2C0x706f7374%2C22%2C23--+-&orderby=none&per_page=500""}, {""method"": ""GET"", ""path"": ""/wp/v2/posts""}]}}, {""method"": ""POST"", ""path"": ""/batch/v1"", ""body"": {""requests"": []}}]} |
影響対象
- WordPress 7.1 Beta 2 未満
- WordPress 7.0.0 以上 7.0.2 未満
- WordPress 6.9.0 以上 6.9.5 未満
- WordPress 6.8.0 以上 6.8.6 未満
対策方法
最新のバージョンにアップデートしてください。なお、本脆弱性の修正パッチとして、以下のパッチがリリースされております。
- WordPress 7.1 Beta 2
- WordPress 7.0.2
- WordPress 6.9.5
- WordPress 6.8.6
参考情報
- wordpress.org: WordPress 7.0.2リリース – WordPress.org 日本語
https://ja.wordpress.org/2026/07/18/wordpress-7-0-2-release/ - IPA: WordPressの脆弱性対策について(CVE-2026-60137、CVE-2026-63030:wp2shell)
https://www.ipa.go.jp/security/security-alert/2026/alert20260722.html - CVE-2026-60137
https://www.cve.org/CVERecord?id=CVE-2026-60137
https://jvndb.jvn.jp/ja/contents/2026/JVNDB-2026-024667.html
https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-fpp7-x2×2-2mjf - CVE-2026-63030
https://www.cve.org/CVERecord?id=CVE-2026-63030
https://jvndb.jvn.jp/ja/contents/2026/JVNDB-2026-024652.html
https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-ff9f-jf42-662q
MBSD-SOC
おすすめ記事
