[公告] 【重要】关于WordPress严重漏洞(wp2shell/CVE-2026-63030)的警示通知
首先,感謝您一直以來使用本公司服務。
本次公佈了內容管理系統「WordPress」核心功能存在一項重大漏洞:該漏洞允許未經身份驗證的第三方執行任意程式碼(可能導致網站被盜用),其編號為 CVE-2026-63030,俗稱「wp2shell」。此外,還包含了一個可與之連動利用的 SQL 注入漏洞(CVE-2026-60137)。
此漏洞屬於 無需身份驗證/登入即可觸發,並且 無論是否安裝了相關外掛或主題,所有使用受影響版本的 WordPress 環境都會受到波及。若您使用 WordPress,請務必立即確認。
受影響版本
- WordPress 6.9.0 〜 6.9.4
- WordPress 7.0.0 〜 7.0.1
- WordPress 6.8.0 〜 6.8.5(受連動 SQL 注入漏洞影響)
給客戶的請求(永久對策)
請將您目前使用的 WordPress,盡快更新至以下修復版本或更高版本。
- 6.9.x → 6.9.5 或以上
- 7.0.x → 7.0.2 或以上
- 6.8.x → 6.8.6 或以上
※即使已啟用自動更新,也請務必在管理介面實際確認更新是否已經完成。
關於主機服務商的臨時對策
部分租用伺服器服務商正在實施臨時措施,阻斷作為攻擊路徑的 REST API 批次端點(/wp-json/batch/v1)的通訊。由於此影響,使用該 API 的外掛、主題、外部連結或自定義功能可能會暫時無法正常運作。詳細資訊請參考您所簽約的主機服務商發佈的公告。
給使用本公司 CMS(VosCMS)的客戶
使用本公司自有 CMS「VosCMS」建置的網站,不受本次 WordPress 漏洞影響。請放心使用。若您對 WordPress 網站的更新應對或安全相關問題有任何疑問,歡迎隨時聯繫我們。
【參考資訊(外部連結)】
・Star租用伺服器公告:https://www.star.ne.jp/news/detail.php?view_id=14373
・也請一併查閱 WordPress 官方以及 JVN/NVD 等機構的正式公告。
2026年7月23日
株式會社The Boss ECO研究所