[Annonce] [Important] Advisory regarding a critical vulnerability in WordPress (wp2shell / CVE-2026-63030)
Nous vous remercions sincèrement d'utiliser nos services de manière continue.
Récemment, une vulnérabilité grave a été rendue publique dans les fonctionnalités de base du système de gestion de contenu « WordPress ». Cette vulnérabilité pourrait permettre l'exécution de code arbitraire par des tiers sans nécessiter d'authentification (ce qui peut entraîner le piratage du site). Elle inclut également une vulnérabilité d'injection SQL pouvant être exploitée conjointement (CVE-2026-60137) (CVE-2026-63030, nom de code « wp2shell »).
Cette vulnérabilité est sans authentification ni connexion requise et affecte tous les environnements utilisant la version concernée de WordPress, indépendamment des plugins ou thèmes installés. Si vous utilisez WordPress, veuillez vérifier immédiatement.
Versions affectées
- WordPress 6.9.0 à 6.9.4
- WordPress 7.0.0 à 7.0.1
- WordPress 6.8.0 à 6.8.5 (cible de l'impact d'injection SQL associé)
Demande aux clients (Mesures permanentes)
Veuillez mettre à jour votre WordPress en cours d'utilisation vers la version corrigée ou ultérieure suivante.
- 6.9.x → 6.9.5 et ultérieur
- 7.0.x → 7.0.2 et ultérieur
- 6.8.x → 6.8.6 et ultérieur
※ Même si la mise à jour automatique est activée, veuillez vérifier manuellement dans le panneau d'administration que la mise à jour a bien été complétée.
Concernant les mesures temporaires des fournisseurs de serveurs
Certains hébergeurs effectuent une mesure temporaire consistant à bloquer la communication vers le point de terminaison batch de l'API REST ( /wp-json/batch/v1 ), qui est un vecteur d'attaque. En conséquence, les plugins, thèmes, liaisons externes ou fonctionnalités personnalisées utilisant cette API pourraient ne pas fonctionner normalement pendant un temps. Veuillez consulter les avis de votre fournisseur de serveur pour plus de détails.
Pour nos clients utilisant notre CMS (VosCMS)
Les sites construits avec notre CMS propriétaire « VosCMS » ne sont pas affectés par la vulnérabilité WordPress mentionnée ci-dessus. Vous pouvez continuer à les utiliser en toute tranquillité. Pour toute question concernant la mise à jour de votre site WordPress ou la sécurité, n'hésitez pas à nous contacter.
【Référence (Lien externe)】
・Avis Star Rental Server : https://www.star.ne.jp/news/detail.php?view_id=14373
・Veuillez également consulter les annonces officielles de WordPress, JVN / NVD, etc.
23 juillet 2026
Kabushiki Kaisha The Boss ECO Kenkyujo