WordPress本体(コア)において、セキュリティ上の問題が2件確認されました。影響を受けるのは、バージョン 6.8 から 7.0.1 までのバージョンです。
本脆弱性を悪用された場合、ログインしていない第三者によって、データベースに保存されている情報が抜き出される可能性があります。
対策として、バージョン 6.8.6 / 6.9.5 / 7.0.2 以降への更新を推奨します。なお、WordPress開発チームにより、影響を受けるサイトへの自動更新がすでに開始されています。
脆弱性詳細
本件は、単独では悪用しにくい2つの問題が組み合わさることで、外部から悪用可能になります。
1つ目は、REST API(外部のプログラムからWordPressを操作するための仕組み)のバッチリクエスト機能において、検査を受けるリクエストと、実際に処理を行うプログラムの組み合わせが食い違う状態にあった問題です。
2つ目は、投稿を検索する処理において、「特定の投稿者を除外する」条件の値を数値に変換する安全化処理が、一部の形式でしか行われていなかった問題です。この処理には通常は安全でない値が届かないため、単独では成立しません。1つ目の問題が、その前提を崩します。
想定される被害
この脆弱性が悪用された場合、以下のような被害が想定されます。
データベース内の情報の抜き出し
- 投稿の検索処理を通じて、データベースに保存されている情報が外部から読み取られる
- 公開されていない投稿の内容や、利用者に関する情報が対象となる
ログインしていない第三者でも実行でき、管理者や利用者の操作を必要としません。特別な条件はなく、対象バージョンを使用している場合に成立します。
技術的な詳細
(やや専門的な内容のため、対応方法を確認されたい方は次の項目へお進みください)
REST APIのバッチリクエストでは、送られてきたリクエストを1件ずつ確認し、それぞれをどのハンドラー(処理を担当するプログラム)が扱うかを決めたうえで、入力値を検査してから実行します。
このハンドラーの一覧と、リクエストの一覧は、同じ番号で対応づけて管理されていました。ところが、形式が不正で読み取れないリクエストが含まれていた場合、そのリクエストはリクエスト一覧には残る一方、ハンドラーの一覧には登録されません。その結果、以降のリクエストで番号の対応がひとつずつずれる状態になっていました。
このずれにより、実行時にはリクエストの中身と検査結果は本来のものであるにもかかわらず、ハンドラーだけが別のリクエスト向けのものになります。つまり、検査した対象と実行される処理が一致しない状態です。
これにより、2つの安全確認が働かなくなります。ひとつは、バッチリクエストでの実行が許可されたルート(処理の宛先)かどうかの確認です。この確認は検査時にしか行われないため、実際に実行される別のルートは確認されません。もうひとつは入力値の検査で、検査はそのリクエストが本来向かうはずだったルートの定義に沿って行われるため、そのルートに定義されていない項目は検査対象にならず、素通りします。
素通りした値は、投稿の検索処理まで届きます。ここでは投稿者を除外する条件の値について、配列で渡された場合にのみ数値へ変換していたため、文字列で渡された場合は変換されないままSQL文(データベースへの命令)に直接組み込まれていました。通常の経路では必ず配列で渡されるため問題になりませんが、検査が働かない経路が生まれたことで、任意の文字列がSQL文に混入し得る状態となっていました。
対策版では、番号の対応が常に一致するよう修正されました。あわせて、投稿者を除外する条件の値は、形式にかかわらず必ず数値に変換されるようになっています。
脆弱性の種類
CWE-89 SQLインジェクション (CVE-2026-60137)
CWE-670 不適切な制御フローの実装 (CVE-2026-63030)
推奨対応事項
- バージョンの確認(最優先)
- 自動更新が開始されていますが、確実に適用されているとは限りません。
- WordPress管理画面の「ダッシュボード」→「更新」より、
お使いのバージョンが 6.8.6 / 6.9.5 / 7.0.2 以降になっているか確認してください。 - 対策版になっていない場合は、速やかに更新してください。
- 攻撃の痕跡の確認
- すでに攻撃の試行が観測されています。サーバーのアクセスログに、
batch/v1およびauthor_excludeを含むリクエストが記録されていないか確認してください。 - 短時間に繰り返し送信されている記録がある場合は、特に注意が必要です。
- ログの確認方法はご利用のレンタルサーバーによって異なります。管理画面にログ閲覧機能が用意されている場合が多いため、あわせてご確認ください。
- すでに攻撃の試行が観測されています。サーバーのアクセスログに、
- 更新までの間の一時的な対策
- WAF(Web Application Firewall:不正な通信を検知・遮断する仕組み)を導入していれば、本脆弱性を狙うリクエストの遮断に有効です。ただし、すべての攻撃を確実に防げるわけではなく、製品によっては保護ルールの提供時期が異なります。
- セキュリティプラグイン等で、ログインしていない状態からのREST APIの利用を制限する方法もあります。ただし、REST APIはブロックエディターやお問い合わせフォーム、外部サービスとの連携などが利用しているため、制限によりサイトの機能が正常に動作しなくなる場合があります。影響を確認したうえで適用してください。
- いずれも一時的な緩和策です。根本的な対策となる更新を優先してください。
⇒アクセスログに該当する記録が確認された場合は、WordPressの専門家などへの相談を推奨します。
影響を受けるバージョン
- WordPress 6.8 〜 6.8.5(2件のうちSQLインジェクションのみ該当。単独では悪用が困難とされています)
- WordPress 6.9 〜 6.9.4
- WordPress 7.0 〜 7.0.1
脆弱性情報 (CVE-ID)
CVE-2026-63030
(公開日 2026年7月17日 更新日 2026年7月22日)
CVE-2026-60137
(公開日 2026年7月17日 更新日 2026年7月29日)
脆弱性の深刻度 (CVSS v3)
脆弱性脅威度(EPSS)
CVE-2026-63030 悪用確率 97.27% (上位0%) 2026年9月23日時点
CVE-2026-60137 悪用確率 78.31% (上位0%) 2026年9月23日時点
参考
WordPress Core 6.9 – 7.0.1 – Remote Code Execution via REST API Batch Request Route Confusion
WordPress Core 6.8 – 7.0.1 – Unauthenticated SQL Injection via author__not_in Parameter
ソフトウェア脆弱性情報の著作権に関する注意事項
This record contains material that is subject to copyright.
Copyright 2012-2026 Defiant Inc.
License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.
Copyright 1999-2026 The MITRE Corporation
License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.
「WordPressセキュリティ保守」をご利用のお客様へ

WordPress
対策バージョンへの更新状況および推奨対応事項について、順次メールにてご案内しております。



