[公告] [IMPORTANT] Advisory regarding the major WordPress vulnerability (wp2shell / CVE-2026-63030)
感谢您一直以来使用我们的服务。
最近,内容管理系统“WordPress”的核心功能中公开了一个重大的漏洞(CVE-2026-63030,俗称“wp2shell”),该漏洞无需认证即可导致第三方执行任意代码(可能导致网站被劫持)。此外,还包括了可与此漏洞联用利用的SQL注入漏洞(CVE-2026-60137)。
本漏洞为无需登录/认证,且无论是否使用了插件或主题,所有使用相应版本WordPress的环境都受到影响。使用WordPress的用户请务必立即确认。
受影响的版本
- WordPress 6.9.0 〜 6.9.4
- WordPress 7.0.0 〜 7.0.1
- WordPress 6.8.0 〜 6.8.5(受到联用SQL注入漏洞影响的对象)
致客户的请求(永久性对策)
请尽快将您正在使用的WordPress更新到以下修正版本或更高版本。
- 6.9.x → 6.9.5 及以上
- 7.0.x → 7.0.2 及以上
- 6.8.x → 6.8.6 及以上
※即使已启用自动更新,也请在管理界面实际确认是否已完成更新。
关于服务器提供商的临时对策
部分虚拟主机服务提供商正在采取临时措施,阻断攻击路径所涉及的 REST API 批量端点(/wp-json/batch/v1)的通信。由于此影响,使用该API的插件、主题、外部联动或自定义功能可能会暂时无法正常运行。详情请参考您签约的服务器提供商发布的消息。
致使用本公司CMS(VosCMS)的客户
使用我们自研CMS“VosCMS”构建的网站不受本次WordPress漏洞的影响。请放心使用。关于WordPress站点的更新应对或安全方面的疑问,欢迎随时联系我们。
【参考(外部链接)】
・Starレンタル服务器 通知:https://www.star.ne.jp/news/detail.php?view_id=14373
・请同时确认WordPress官方以及JVN/NVD等机构的官方公告。
2026年7月23日
株式会社ザボスECO研究所