この記事の3行まとめ
- サイト作りのWordPressで、2つの弱点の組み合わせ攻撃が悪用された。
- 標準設定のまま、管理者権限なしで外から操られるおそれがある。
- 管理者は自動更新が効いたか確かめ、6.9.5か7.0.2に上げる。
IPAは、WordPressで修正されたCVE-2026-60137とCVE-2026-63030について注意喚起した。WordPress6.9以降では2件を組み合わせると、標準構成のまま管理者権限なしで遠隔からコードを実行される可能性があり、この組み合わせは「wp2shell」と呼ばれる。2026年7月21日(現地時間)に米CISAのKEVカタログへ悪用された脆弱性として掲載され、実証コードも公開されている。WordPress.orgは対象バージョンへの強制自動更新を有効化したが、環境によっては更新されない可能性があるため、IPAは版の確認と手動更新の検討を呼びかけた。
確認された経路・公表元の推定
- WordPressで、WP_Queryのauthor__not_inパラメータに関するSQLインジェクション(CVE-2026-60137)と、REST APIのバッチルート混同とSQLインジェクションの問題(CVE-2026-63030)が修正された。
- WordPress6.9以降では2件を組み合わせると、標準構成で管理者権限などがなくても遠隔でのコード実行に至る可能性があると指摘された(wp2shell)。
- 2026年7月21日(現地時間)、2件がCISAのKEVカタログに悪用された脆弱性として掲載された。
- 脆弱性を実証するコードが公開されており、悪用が拡大する可能性があるとされた。
- WordPress.orgは影響を受けるバージョンに対し、自動更新による強制更新を有効化した。
根拠の要点
IPAは、WordPressで修正された2件の脆弱性(CVE-2026-60137、CVE-2026-63030)の組み合わせにより、6.9以降で遠隔でのコード実行が生じうると説明している。関連リンクの題名では、WP_Queryのauthor__not_inパラメータに関するSQLインジェクションと、REST APIのバッチルート混同とSQLインジェクションによる遠隔コード実行とされる。CISAのKEVカタログに悪用された脆弱性として掲載されている。
資料の基準時点:2026年7月22日(IPAページの最終更新日)、取得日2026-10-07
当時、対策できたのか
判定保留
資料は脆弱性の修正版と悪用の事実(KEV掲載)を示しているが、個別の被害組織や攻撃時点の修正版適用状況、修正版の公開時期は書かれておらず、対策の欠落や未発見の時期を判定できない。
公表された対策
- 影響を受けるWordPress6.9.0〜6.9.4は6.9.5へ、7.0.0〜7.0.1は7.0.2へ更新する。
- CVE-2026-60137の影響を受ける6.8.0〜6.8.5には修正版6.8.6が公表されている。
- WordPress.orgが影響を受けるバージョン向けに自動更新による強制更新を有効化した。
- 環境や設定により自動更新が無効・失敗している可能性があるため、管理画面(ダッシュボード)でバージョンを確認し、更新されていなければ手動更新を検討する。
まだ分からないこと
- 国内での悪用による被害の有無と規模
- 悪用が始まった時期と攻撃者
- 脆弱性の発見時期と修正版の公開日
- 強制自動更新が失敗・無効となっているサイトの数
- 攻撃へのAI関与の有無