
CVE-2026-63030
WP2Shell
WordPress コアの重大な脆弱性で、REST API のルート混乱を引き起こし、SQL インジェクションと連鎖させることで認証なしのリモートコード実行が可能になります。
CVE-2026-63030 は、WordPress コア に影響する 重大 な脆弱性です。
問題は REST API バッチエンドポイント に存在し、不適切なルート処理により ルート混乱 を引き起こす可能性があります。この脆弱性単独では完全な侵害には至りませんが、CVE-2026-60137 (WP_Query SQL インジェクション) と連鎖させることで、認証なしのリモートコード実行 (RCE) を達成できます。
防御研究と脆弱性分析のための教育用リポジトリです。
| プロパティ | 値 |
|---|---|
| CVE | CVE-2026-63030 |
| ベンダー | WordPress |
| コンポーネント | WordPress Core |
| 攻撃ベクトル | ネットワーク |
| 必要な権限 | なし (連鎖) |
| ユーザー操作 | なし |
| 影響 | リモートコード実行 |
| 深刻度 | 重大 |
| CVSS | 9.8 |
| ステータス | 修正済み |
本脆弱性は、REST API バッチエンドポイントのルート解決 の不適切な処理に起因し、攻撃者がリクエスト処理を操作できるようにします。
CVE-2026-60137 と連鎖させることで、攻撃はルート混乱から SQL インジェクション、そして最終的にリモートコード実行へとエスカレートします。
Internet
│
▼
REST API Batch Endpoint
│
▼
Route Confusion
│
▼
Unexpected Endpoint Resolution
│
▼
SQL Injection (CVE-2026-60137)
│
▼
Database Manipulation
│
▼
Remote Code Execution
│
▼
Complete Site Compromise
悪用に成功すると、以下の結果を招く可能性があります:
すぐに以下のバージョンにアップグレードしてください:
追加の推奨事項:
悪用の可能性がある指標には以下が含まれます:
POST /wp-json/batch/v1
Unexpected REST API requests
Abnormal SQL errors
Unknown administrator accounts
Recently modified PHP files
Suspicious outbound network traffic
CVE-2026-63030
│
├── README.md
├── LICENSE
├── assets
│ └── banner.png
├── docs
│ ├── analysis.md
│ ├── timeline.md
│ ├── mitigation.md
│ └── references.md
├── detection
│ ├── yara
│ ├── sigma
│ └── iocs.md
└── screenshots
このリポジトリには エクスプロイトコードは含まれていません。
以下の方々を対象としています:
提供される情報は 教育および防御目的のみ です。