[Ankündigung] [Important] Advisory regarding critical vulnerability in WordPress (wp2shell/CVE-2026-63030)
Vielen Dank für die kontinuierliche Nutzung unserer Dienste.
Wir möchten Sie darüber informieren, dass eine schwerwiegende Schwachstelle im Kernfunktionalität des Content Management Systems „WordPress“ öffentlich gemacht wurde. Diese Schwachstelle ermöglicht potenziell die Ausführung beliebigen Codes durch Dritte ohne Authentifizierung (was zu einer Übernahme der Website führen kann) (CVE-2026-63030, auch bekannt als „wp2shell“). Ebenfalls betroffen ist eine SQL-Injection-Schwachstelle (CVE-2026-60137), die in Verbindung mit dieser Schwachstelle missbraucht werden kann.
Diese Schwachstelle ist ohne Authentifizierung/Login erforderlich und betrifft alle Umgebungen, die eine entsprechende Version von WordPress verwenden, unabhängig davon, ob Plugins oder Themes installiert sind. Wir bitten alle Nutzer von WordPress dringend, dies zu überprüfen.
Betroffene Versionen
- WordPress 6.9.0 bis 6.9.4
- WordPress 7.0.0 bis 7.0.1
- WordPress 6.8.0 bis 6.8.5 (Betroffen von der verbundenen SQL-Injection)
Bitte an unsere Kunden (Dauerhafte Gegenmaßnahmen)
Wir bitten Sie, Ihr verwendetes WordPress schnellstmöglich auf eine der folgenden korrigierten Versionen zu aktualisieren.
- 6.9.x → ab 6.9.5
- 7.0.x → ab 7.0.2
- 6.8.x → ab 6.8.6
※ Selbst wenn automatische Updates aktiviert sind, überprüfen Sie bitte in Ihrem Administrationsbereich, ob das Update tatsächlich abgeschlossen wurde.
Zu den vorübergehenden Maßnahmen des Hosting-Anbieters
Einige Hosting-Anbieter führen vorläufige Gegenmaßnahmen durch, indem sie die Kommunikation mit dem Batch-Endpunkt der REST API (/wp-json/batch/v1) blockieren, da dieser ein potenzieller Angriffsvektor ist. Aufgrund dieser Maßnahme kann es vorkommen, dass Plugins, Themes, externe Verknüpfungen oder benutzerdefinierte Funktionen, die diese API nutzen, vorübergehend nicht ordnungsgemäß funktionieren. Bitte überprüfen Sie die Mitteilungen Ihres Hosting-Anbieters für Details.
Für Kunden, die unser CMS (VosCMS) verwenden
Websites, die mit unserem eigenen CMS „VosCMS“ erstellt wurden, sind von dieser WordPress-Schwachstelle nicht betroffen. Bitte nutzen Sie das System weiterhin ohne Bedenken. Bei Fragen zum Update oder zur Sicherheit Ihrer WordPress-Website wenden Sie sich bitte jederzeit an uns.
【Referenz (Externe Links)】
・Star Rental Server Mitteilung: https://www.star.ne.jp/news/detail.php?view_id=14373
・Bitte überprüfen Sie auch die offiziellen Ankündigungen von WordPress sowie von JVN/NVD.
23. Juli 2026
The Boss ECO Research Institute Co., Ltd.