WordPressの深刻度「緊急」脆弱性 wp2shell の概要と対応指針
SRANK

2026年7月17日、認証不要でリモートからの任意コード実行(RCE)につながる脆弱性「CVE-2026-63030」「CVE-2026-60137」を修正したWordPress 6.8.6、6.9.5、および 7.0.2 が公開されました(参考:WordPress 7.0.2 Release)。 弊社 GMO Flatt Security リサーチチームの検証では、脆弱なバージョンでは標準構成でも、管理者の認証情報等を要さずに、リモートからの任意コード実行が可能である と判断しています。直近発見された脆弱性の中でも、相対的に深刻度が高く、WordPress のアップデートなしでは、WordP…

blog.flatt.tech
Related Topics: Security WordPress Vulnerability
2 comments
  • 【重要】WordPress の深刻度緊急(Critical)脆弱性 wp2shell について、脆弱性の詳細と対応指針を示す記事を公開しました。未認証RCEにつき被害拡大を危惧しています。三連休ですが、急ぎご確認・対応ください!!!😭
    blog.flatt.tech/entry/wp2shell…

  • MySQL の Misconfig を悪用するものを除き、公開 PoC は世に出てないですが、弊社チームで Pre-Auth RCE を再現済です。脆弱なバージョンの利用者は、外からの野良リクエスト数発で任意コード実行が可能。 pic.x.com/q5xfHrC3AD