WordPress コアに、未認証のリモートコード実行へ至る脆弱性チェーンがある。GitHub アドバイザリでは REST API の batch 経路の混乱(CVE-2026-63030、Critical)と、WP_Query の author__not_in における SQL インジェクション(CVE-2026-60137、Moderate)が併せて扱われ、6.9 以降では両者が組み合わさって RCE になると説明されている。発見者は Assetnote / Searchlight Cyber の Adam Kues で、公開名は wp2shell と呼ばれる。
影響範囲は次のとおり。
- RCE(CVE-2026-63030): 6.9.0–6.9.4 および 7.0.0–7.0.1。修正は 6.9.5 / 7.0.2(7.1 beta2 も修正済み)。
- SQL インジェクション(CVE-2026-60137): 6.8.0 以降も対象。6.8 系は 6.8.6 で SQLi のみ修正。6.8 未満は両 CVE の影響外。
- Cloudflare によれば、RCE 経路は永続オブジェクトキャッシュを使っていない場合に到達しうる。デフォルト構成で追加プラグインやログインは不要である。
WordPress は 7.0.2 セキュリティリリースで critical と high の 2 件を修正し、深刻度を理由に影響版への強制自動更新を有効化した。ダッシュボードの「更新」から手動更新するか、ブランチに応じて 7.0.2 / 6.9.5 / 6.8.6 へ上げ、実際の版を確認する。Cloudflare は自社 WAF で両 CVE 向けルールを展開したが、パッチの代替にはならないとしている。
参考文献
- WordPress 7.0.2 Release
- REST API batch-route confusion and SQL injection issue leading to Remote Code Execution (GHSA-ff9f-jf42-662q / CVE-2026-63030)
- Facilitated SQL injection vulnerability in the author__not_in parameter of WP_Query (GHSA-fpp7-x2x2-2mjf / CVE-2026-60137)
- Cloudflare WAF protects WordPress applications from two high-severity vulnerabilities
- CVE-2026-63030: wp2shell a Critical Remote Code Execution Vulnerability in WordPress Core