tag
WordPress
このタグの記事 2 件
CVSS9.82026-07-21
CVE-2026-63030 / CVE-2026-60137 — WordPressコアの未認証SQLi→RCE(解説と対応策)
WordPressコアのREST APIバッチエンドポイントのルート混同(CVE-2026-63030・CWE-436)が、WP_Queryのauthor__not_inのSQLインジェクション(CVE-2026-60137・CWE-89)と連鎖し、未認証のSQLi→RCEに至り得る(CVSS 9.8・KEV掲載)。両者は同一リリースで修正済み。本命の対応は『6.8.6 / 6.9.5 / 7.0.2 以降へ更新』+侵害確認。WordPressはコア=影響範囲が極めて広く、更新が最優先。
2026-07-02
WordPressのセキュリティ対策 — 本番ハードニング実務リファレンス
WordPressは世界最大シェア=最大の標的だが、事故の入口はほぼ決まっている(プラグイン/テーマの脆弱性・放置更新・弱い管理者・露出した管理画面)。本ページは実務リファレンス:(1)優先度つきハードニング・チェックリスト(P0〜P2) (2)領域別の具体対策=更新の自動化・プラグイン/テーマ最小化・強い管理者+2FA・管理画面の露出削減(xmlrpc/REST列挙/ファイル編集)・wp-configと秘密・ファイル権限・HTTPS/バックアップ・PHP/依存の鮮度 (3)自己検証チェック。攻撃手順は扱わず防御と点検に限定。