← 戻る
CVE-2026-63030
CISA KEV
critical
CVSS 9.8
WordPress Core — WordPress Core Interpretation Conflict Vulnerability
概要
WordPress Core contains an interpretation conflict vulnerability that could allow an attacker to perform SQL Injection and achieve Remote Code Execution. This vulnerability can be chained with CVE-2026-60137.
AI要約 openai / gpt-4o
WordPressの一部バージョンに深刻なセキュリティ問題が見つかりました。この問題は、REST APIの特定の機能に関する誤解を利用し、攻撃者が不正にデータベースにアクセスすることを可能にします。最悪の場合、リモートでサーバーの制御が奪われる可能性があります。あなたのサイトがWordPressを使用している場合は、直ちにセキュリティ更新を行うことが推奨されます。この種の問題は、かつてのSQLインジェクション攻撃と類似の影響をもたらす可能性があります。
WordPress 6.9.xと7.0.xの特定バージョンにおけるREST APIバッチルートの誤解により、SQLインジェクション(CVE-2026-60137)が発生し、遠隔地からのコード実行が可能になる可能性があります。エンドポイントの誤解により、攻撃者はWP_Queryのauthor__not_inパラメータを悪用してSQLインジェクションを引き起こします。修正はバージョン6.9.5および7.0.2で提供されています。影響を受けるバージョンは、WordPress 6.9.0から6.9.4および7.0.0から7.0.1です。すぐにアップデートすることで防ぐことができます。
❓ 何が問題か
WordPress CoreのREST APIにおけるエンドポイント混乱問題により、SQLインジェクションを引き起こしリモートコード実行が可能。
📍 影響範囲
WordPress 6.9.0-6.9.4および7.0.0-7.0.1のREST APIバッチエンドポイント。
🔥 重要度
リモートからの攻撃可能性大、認証不要、被害者操作不要。
🔧 修正方法
WordPressをバージョン6.9.5または7.0.2にアップデートする。
🛡️ 暫定回避
素材から特定できず
🔍 検知方法
素材から特定できず
類似する過去の事例 過去のCVE/インシデントから類似事例を抽出
WordPressのWP_Queryのauthor__not_inパラメータに起因するSQLインジェクション脆弱性。
過去のSQLインジェクション攻撃事例で、攻撃者がデータベースに不正アクセス。
リモートコード実行が可能となる、Log4jに関する深刻な脆弱性。
もし自社で起きたら 業務シナリオごとの想定影響
📌 ECサイトの場合法
攻撃者により顧客情報や注文情報が不正アクセスされる可能性。
📌 社内システムの場合法
社内データベースに不正アクセスがあり、重要な営業情報が漏洩する可能性。
📌 クラウドサービス提供企業の場合法
サーバーが乗っ取られ、提供中のサービスが停止するリスク。
推奨アクション
WordPressの最新版へ直ちにアップデートし、既存のセキュリティ設定を確認すること。
参照URL
- advisory NVD
- patch [email protected]
- web [email protected]
- web 134c704f-9b21-4f2e-91b3-4a467353bcc0