Asayomu Tech
最重要★★★★★CISA KEV

WordPress 6.9・7.0 に SQL インジェクション脆弱性、RCE 可能・即パッチ必須

30秒で把握

  • 1WordPress 6.9.5 未満・7.0.2 未満に認証前 SQL インジェクション脆弱性、RCE 成立可能
  • 2REST API バッチエンドポイント経由の攻撃、CVSS 9.8 で CISA KEV リスト掲載
  • 3対応期限 7 月 24 日・即アップグレード推奨、ログから不審アクセス確認・必要なら API キー rotate

要約

WordPress Core 6.9.5 未満および 7.0.2 未満に REST API バッチエンドポイント経由の認証前 SQL インジェクション脆弱性が存在し、リモートコード実行を許す。CVE-2026-60137 と組み合わせることで攻撃が成立し、CVSS 9.8 の深刻度。CISA は 7 月 24 日を対応期限とし、全 WordPress ユーザーに即座のパッチ適用を要求している。

あなたへの影響

自社の本番 WordPress サイトが 6.9.5 未満・7.0.2 未満の場合、今日中にプラグイン更新と Core アップグレードを実施し、ログから不審な REST API アクセス (batch endpoint へのクエリ含む) がないか即確認が必須。

推奨:CISA 期限 7 月 24 日までの対応を逃すと、US 政府調達契約の履行不可など規制ペナルティも発動。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。