最重要★★★★★CISA KEV
WordPress 6.9・7.0 に SQL インジェクション脆弱性、RCE 可能・即パッチ必須
30秒で把握
- 1WordPress 6.9.5 未満・7.0.2 未満に認証前 SQL インジェクション脆弱性、RCE 成立可能
- 2REST API バッチエンドポイント経由の攻撃、CVSS 9.8 で CISA KEV リスト掲載
- 3対応期限 7 月 24 日・即アップグレード推奨、ログから不審アクセス確認・必要なら API キー rotate
要約
WordPress Core 6.9.5 未満および 7.0.2 未満に REST API バッチエンドポイント経由の認証前 SQL インジェクション脆弱性が存在し、リモートコード実行を許す。CVE-2026-60137 と組み合わせることで攻撃が成立し、CVSS 9.8 の深刻度。CISA は 7 月 24 日を対応期限とし、全 WordPress ユーザーに即座のパッチ適用を要求している。
あなたへの影響
自社の本番 WordPress サイトが 6.9.5 未満・7.0.2 未満の場合、今日中にプラグイン更新と Core アップグレードを実施し、ログから不審な REST API アクセス (batch endpoint へのクエリ含む) がないか即確認が必須。
推奨:CISA 期限 7 月 24 日までの対応を逃すと、US 政府調達契約の履行不可など規制ペナルティも発動。