Asayomu Tech
注目★★★★CISA KEV

WordPress 6.8〜7.0 に SQL インジェクション脆弱性、認証なしで RCE 可能

30秒で把握

  • 1WordPress の author__not_in パラメータに SQL インジェクション脆弱性・認証なし RCE 可能
  • 2CISA 既知悪用リスト登録・修正期限 2026 年 8 月 4 日・6.8.6/6.9.5/7.0.2 以上推奨
  • 3プラグイン・テーマの入力検証強化・インターネット公開サイトは優先対応・関連 CVE-2026-63030 も併せて確認

要約

WordPress Core の author__not_in パラメータに SQL インジェクション脆弱性 (CVE-2026-60137) が存在し、プラグインやテーマが信頼できない入力をこのパラメータに渡すと悪用される。CVE-2026-63030 と組み合わせることで、認証なしの攻撃者がデフォルト構成の WordPress で遠隔コード実行 (RCE) を実現できる。影響を受けるのは WordPress 6.8.6 未満、6.9.5 未満、7.0.2 未満。

あなたへの影響

この記事が日本のエンジニアに与える影響と、今日取るべきアクションは、Personal会員向けに掲載しています。

7日間無料で読む

クレカ不要・いつでも解約

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。