WordPress.org

WordPressの2件の脆弱性を組み合わせた遠隔コード実行「wp2shell」(IPA注意喚起)

調査・試験版 / 収録期間2021–2026 / 選定事例・手動調査

注意喚起の一覧に戻る

この記事の3行まとめ

  1. サイト作りのWordPressで、2つの弱点の組み合わせ攻撃が悪用された。
  2. 標準設定のまま、管理者権限なしで外から操られるおそれがある。
  3. 管理者は自動更新が効いたか確かめ、6.9.5か7.0.2に上げる。

IPAは、WordPressで修正されたCVE-2026-60137とCVE-2026-63030について注意喚起した。WordPress6.9以降では2件を組み合わせると、標準構成のまま管理者権限なしで遠隔からコードを実行される可能性があり、この組み合わせは「wp2shell」と呼ばれる。2026年7月21日(現地時間)に米CISAのKEVカタログへ悪用された脆弱性として掲載され、実証コードも公開されている。WordPress.orgは対象バージョンへの強制自動更新を有効化したが、環境によっては更新されない可能性があるため、IPAは版の確認と手動更新の検討を呼びかけた。

確認された経路・公表元の推定

  1. WordPressで、WP_Queryのauthor__not_inパラメータに関するSQLインジェクション(CVE-2026-60137)と、REST APIのバッチルート混同とSQLインジェクションの問題(CVE-2026-63030)が修正された。
  2. WordPress6.9以降では2件を組み合わせると、標準構成で管理者権限などがなくても遠隔でのコード実行に至る可能性があると指摘された(wp2shell)。
  3. 2026年7月21日(現地時間)、2件がCISAのKEVカタログに悪用された脆弱性として掲載された。
  4. 脆弱性を実証するコードが公開されており、悪用が拡大する可能性があるとされた。
  5. WordPress.orgは影響を受けるバージョンに対し、自動更新による強制更新を有効化した。

根拠の要点

IPAは、WordPressで修正された2件の脆弱性(CVE-2026-60137、CVE-2026-63030)の組み合わせにより、6.9以降で遠隔でのコード実行が生じうると説明している。関連リンクの題名では、WP_Queryのauthor__not_inパラメータに関するSQLインジェクションと、REST APIのバッチルート混同とSQLインジェクションによる遠隔コード実行とされる。CISAのKEVカタログに悪用された脆弱性として掲載されている。

資料の基準時点:2026年7月22日(IPAページの最終更新日)、取得日2026-10-07

当時、対策できたのか

判定保留

資料は脆弱性の修正版と悪用の事実(KEV掲載)を示しているが、個別の被害組織や攻撃時点の修正版適用状況、修正版の公開時期は書かれておらず、対策の欠落や未発見の時期を判定できない。

公表された対策

  • 影響を受けるWordPress6.9.0〜6.9.4は6.9.5へ、7.0.0〜7.0.1は7.0.2へ更新する。
  • CVE-2026-60137の影響を受ける6.8.0〜6.8.5には修正版6.8.6が公表されている。
  • WordPress.orgが影響を受けるバージョン向けに自動更新による強制更新を有効化した。
  • 環境や設定により自動更新が無効・失敗している可能性があるため、管理画面(ダッシュボード)でバージョンを確認し、更新されていなければ手動更新を検討する。

まだ分からないこと

  • 国内での悪用による被害の有無と規模
  • 悪用が始まった時期と攻撃者
  • 脆弱性の発見時期と修正版の公開日
  • 強制自動更新が失敗・無効となっているサイトの数
  • 攻撃へのAI関与の有無

注意喚起の一覧に戻る