新たにパッチが適用された2件のWordPress脆弱性が実際の攻撃で悪用されており、公表からほどなくして攻撃が始まっています。
この脆弱性はWP2Shellと名付けられており、正式にはCVE-2026-60137およびCVE-2026-63030として追跡されています。
この欠陥を発見したSearchlight Cyberの研究者によると、影響を受けるのはWordPressバージョン6.9.0から6.9.4まで、および7.0.0から7.0.1までです。
「この攻撃には前提条件が一切なく、プラグインを何も導入していない標準インストール状態のWordPressに対しても、匿名ユーザーが悪用できてしまいます」と同セキュリティ企業は警告しています。
WordPressは金曜日、バージョン6.9.5および7.0.2のリリースとともにパッチを発表しました。
「深刻度の高さを踏まえ、WordPress.orgチームは影響を受けるバージョンを稼働しているサイトに対して、自動アップデートシステムによる強制更新を有効にしました」とWordPressの開発チームは述べています。
Cloudflareもまた、パッチ未適用のままだった顧客を保護するため悪用を検知するルールを展開しています。
CVE-2026-60137は深刻度の高いSQLインジェクションの不具合であり、CVE-2026-63030は任意のコードが実行されてしまう脆弱性です。この2つの脆弱性を連鎖させることで、攻撃者は影響を受けるWordPressサイト上で認証を経ずにリモートコード実行を達成できてしまいます。脅威アクターはこれらの脆弱性を悪用し、標的とするサイトを乗っ取ることが可能です。
Searchlight Cyberは悪用を防ぐため詳細を公表していませんが、他の関係者によってPoCエクスプロイトはすでに公開されてしまっています。
実際の攻撃で悪用されるWP2Shell
WP2Shell脆弱性が実際の攻撃で悪用されていることは、複数のサイバーセキュリティ企業によって確認されています。そのうちの1社が、WordPressセキュリティ企業のPatchstackです。
Hexastrikeは週末のうちに自社ハニーポットで悪用の試みを検知し始め、日曜日には複数の攻撃においてすでにインシデント対応を支援したと明らかにしました。Hexastrikeは侵入の検知・調査に関するいくつかの推奨事項も公開しています。
WatchTowrも同様に、実際の攻撃における悪用の試みを確認しています。
「これはかなり痛手になるでしょう」と、同社のCEO兼創業者であるBenjamin Harris氏はSecurityWeekに語っています。「WordPressは全世界で数億のウェブサイトで稼働しています。その一部はホスティングプロバイダーによって自動的にパッチが適用されるでしょうが、多くはそうならず、そこで被害が生じることになります」
Harris氏はさらにこう付け加えています。「これはまた、AI支援ツールによって脆弱性が明るみに出るという明確な傾向を示す最新の事例でもあり、業界がこうした問題をどう発見するか、そして攻撃者がいかに迅速にそれを武器化するかという点で、大きな転換を表しています。これまでなら開示から24時間以上かかっていたところが、今回は数時間以内にPoCが出現するのを目にしました。開示から悪用までの時間は一気に縮まっており、WordPressの一件は単にその現実を今日改めて示しているに過ぎません」
翻訳元: https://www.securityweek.com/wp2shell-wordpress-vulnerabilities-exploited-in-the-wild/