WordPress は 7 月 17 日、コア本体に未認証リモートコード実行 (RCE) を許す「wp2shell」を修正した 7.0.2 / 6.9.5 / 6.8.6 を緊急リリースしました。プラグインや特別な設定を必要とせず、素の WordPress にも成立するため、Automattic は同時に強制自動更新を発動しています。
主なポイント
- 追跡番号は CVE-2026-63030 (REST API バッチ経路の混同を突く RCE) と CVE-2026-60137 (SQL インジェクション)。両者を連鎖させて任意コード実行に到達する
- 攻撃には認証・管理画面アクセス・プラグインいずれも不要。匿名の HTTP リクエスト 1 発でエクスプロイト可能
- Assetnote 研究者 Adam Kues が HackerOne 経由で報告し、パッチ提供と同時に「wp2shell」の名称で公表
- 対象は 6.9 系と 7.0 系、および LTS の 6.8 系。運営者は自動更新の適用可否をログで確認するとともに、外部からの REST API アクセス制限を推奨されている
- 世界の Web の約 4 割 (推定 5 億以上のサイト) が WordPress で稼働。Cloudflare は同日 WAF ルールを配布し追加緩和策を提供している
出典: New wp2shell WordPress Core Flaw Lets Unauthenticated Attackers Run Code (The Hacker News)