
WordPress コア新脆弱性 wp2shell、非認証攻撃者によるコード実行を許可
wp2shellはWordPressコアの2つのバグで構成される非認証リモートコード実行チェーンです:CVE-2026-63030(REST APIバッチルート混同)とCVE-2026-60137(WP_Queryのauthor__not_inパラメータのSQLインジェクション)を連鎖させると、プラグイン不要で匿名HTTPリクエストから任意コード実行が可能になります。WordPressは2026年7月18日に6.9.5と7.0.2を強制自動アップデートとともにリリースし、バッチルート混同は6.9以降にのみ存在するため6.8.6はインジェクションのみを修正します。GitHubに動作するProof of Conceptが公開済みで、Rapid7は7月20日にスキャナーチェックを追加します。Cloudflareがご WAFルールを展開しましたが、Redis/Memcachedなどの永続オブジェクトキャッシュがないデフォルトインストールはフルRCEパスにさらされています。直ちに更新するか、WAFで/wp-json/batch/v1をブロックしてください。







