tag
WordPress
このタグの記事 3 件
CVSS8.12026-09-26
CVE-2026-87902 — WordPress本体の認証なしファイルインクルード(条件付きRCE)の解説と対応策
WordPress本体(4.7〜7.1.1)の認証なしローカルファイルインクルード(CWE-98)。テーマとサーバー設定の条件がそろうとRCE。修正は9/22(7.1.2ほか各系列)、CISAは9/25にKEV追加。当サイトの結論=EPSSは3%でも、KEVに載った時点で最優先。更新に加えて、PHPの register_argc_argv を無効にして『条件の側』も断つ。
CVSS9.82026-07-21
CVE-2026-63030 / CVE-2026-60137 — WordPressコアの未認証SQLi→RCE(解説と対応策)
WordPressコアのREST APIバッチエンドポイントのルート混同(CVE-2026-63030・CWE-436)が、WP_Queryのauthor__not_inのSQLインジェクション(CVE-2026-60137・CWE-89)と連鎖し、未認証のSQLi→RCEに至り得る(CVSS 9.8・KEV掲載)。両者は同一リリースで修正済み。本命の対応は『6.8.6 / 6.9.5 / 7.0.2 以降へ更新』+侵害確認。WordPressはコア=影響範囲が極めて広く、更新が最優先。
2026-07-02
WordPressのセキュリティ対策 — 本番ハードニング実務リファレンス
WordPressは世界最大シェア=最大の標的だが、事故の入口はほぼ決まっている(プラグイン/テーマの脆弱性・放置更新・弱い管理者・露出した管理画面)。本ページは実務リファレンス:(1)優先度つきハードニング・チェックリスト(P0〜P2) (2)領域別の具体対策=更新の自動化・プラグイン/テーマ最小化・強い管理者+2FA・管理画面の露出削減(xmlrpc/REST列挙/ファイル編集)・wp-configと秘密・ファイル権限・HTTPS/バックアップ・PHP/依存の鮮度 (3)自己検証チェック。攻撃手順は扱わず防御と点検に限定。