[!WARNING] CVE-2026-60137 および CVE-2026-63030 (wp2shell) に対する緊急一時緩和策
wp2shell 脆弱性チェーンに対する緊急一時リスク軽減策
この軽量 WordPress プラグインは、重大な wp2shell エクスプロイトチェーン(CVE-2026-60137 および CVE-2026-63030)に対する一時的な仮想パッチ(緩和策)として機能します。
このエクスプロイトチェーンにより、標準構成の WordPress インストール(バージョン 6.9+)では、認証なしのリモートコード実行(RCE)が可能になります。
WP_Query パラメータをインターセプトし、author__not_in の値を厳密な整数型キャストでサニタイズして、SQL インジェクションの試みをブロックします。/batch/v1)へのアクセスをブロックし、攻撃者が認証チェックを迂回するのを防ぎます。/wp-content/plugins/ ディレクトリにアップロードします。注: これは一時的な防御機構です。WordPress コアを最新のセキュアバージョンに更新することを強くお勧めします。
この軽量 WordPress プラグインは、重大な wp2shell 脆弱性チェーン(CVE-2026-60137 および CVE-2026-63030 を含む)に対抗するための一時的なセキュリティパッチ(仮想パッチ)として開発されました。
この脆弱性チェーンにより、ハッカーは認証を必要とせずに WordPress 上で悪意のあるコードを実行(RCE)し、サイトの制御を掌握することができます。
WP_Query クラスの author__not_in フィールドへの入力を厳密にフィルタリングして整数に変換し、SQL コードの注入を不可能にします。/batch/v1 へのアクセスを完全にブロックし、攻撃者が認証システムを迂回できないようにします。/wp-content/plugins/ パスにアップロードします。注: これは一時的な防御策です。できるだけ早く WordPress コアを最新のセキュアバージョンに更新することをお勧めします。