FORSMILE
EN
セキュリティ2026/08/13

【訂正】WordPress 7.0.2セキュリティリリース:対象CVEと更新手順

旧記事のCVE番号とWordPress 7.0.4という記載は誤りでした。公式発表に基づき、7.0.2とCVE-2026-60137/63030の情報へ訂正します。

← ブログ一覧へ / Back to Blog

【重要な訂正】旧記事で案内したCVE番号、「WordPress 7.0.4」、「Imagick/Ghostscript経由のRCE」は、参照先とWordPress公式発表で確認できない誤情報でした。旧参考URLもWordPressとは無関係の記事でした。ここに撤回し、公式のWordPress 7.0.2情報へ訂正します。

公式発表の内容

WordPress 7.0.2は2026年7月17日公開のセキュリティリリースです。CVE-2026-60137はWP_Queryのauthor__not_in引数を通じたSQLインジェクション、CVE-2026-63030はREST APIのバッチルート混同とSQLインジェクションによるリモートコード実行です。以前の訂正文にあった『保存型XSS』『投稿タイトル経由の情報漏えい』という説明も誤りのため、ここで訂正します。

対象バージョン

6.9系と7.0系は両方に影響し、6.9.5と7.0.2で修正されています。6.8系はCVE-2026-60137のみが対象で、6.8.6に修正が含まれます。7.1のベータ版はbeta2で対応済みです。6.8より前は今回の2件には影響しませんが、他の欠陥も含めて安全という意味ではありません。運用中の系列と提供元のサポート方針を確認し、バックアップ後に対応する修正版へ更新してください。

対応手順

  • ✓管理画面の更新ページまたはWP-CLIで現在のバージョンを確認する
  • ✓ファイルとデータベースをバックアップし、対応する修正版以上へ更新する
  • ✓更新後に管理画面、投稿編集、テーマ、主要プラグインの動作を確認する
  • ✓不審な管理者・ファイル変更・アクセスログを調べ、侵害が疑われる場合は提供元へ相談する
bash
wp core version
wp core check-update

誤情報を避ける確認方法

CVE番号、影響条件、修正版は、WordPress公式リリースとCVE Recordを組み合わせて確認してください。ニュース記事のリンク先が題名と一致しない場合や、公式リリース一覧に存在しない版を勧める場合は、更新操作の前に立ち止まる必要があります。

公式情報

📦
Amazon で関連書籍・ツールを検索
WordPress セキュリティ バックアップ
Amazonで探す →(アソシエイトリンク)
🚨 「しまった!」と思ったら、今すぐこちらへ

被害に遭った直後・遭ったかもしれない時のための、状況別の緊急対応ガイドです。落ち着いて、上から順に対処すれば大丈夫です。

Related articles
【注意】富士フイルム・シャープ複合機 CVE-2026-78249:対策済みファームへ更新し管理者パスワードを変更 — 機器内部の重要な情報が読み出される2026/09/30【修正版なし】Authlib CVE-2026-96760:JWSのJSON形式で署名検証が丸ごと飛ぶ — 1.8.0も未修正、deserialize()を避けて回避する2026/09/29【対象は2機種】バッファロー WSR-300HP・WEX-G300 CVE-2026-86530:判断は版番号で、Ver.2.55/Ver.1.71 より前なら今日更新2026/09/28【緊急】F5 BIG-IP APM CVE-2026-94127:OAuth認可サーバ構成なら今日対処 — 認証不要でリモートコード実行、CISAの期限は9月25日2026/09/24【緊急】Zyxel GS1900スイッチ CVE-2026-7273:10機種のファームウェアを即更新 — 48か国996台が侵入済み、うち564台は初期パスワードのまま2026/09/23