【重要な訂正】旧記事で案内したCVE番号、「WordPress 7.0.4」、「Imagick/Ghostscript経由のRCE」は、参照先とWordPress公式発表で確認できない誤情報でした。旧参考URLもWordPressとは無関係の記事でした。ここに撤回し、公式のWordPress 7.0.2情報へ訂正します。
公式発表の内容
WordPress 7.0.2は2026年7月17日公開のセキュリティリリースです。CVE-2026-60137はWP_Queryのauthor__not_in引数を通じたSQLインジェクション、CVE-2026-63030はREST APIのバッチルート混同とSQLインジェクションによるリモートコード実行です。以前の訂正文にあった『保存型XSS』『投稿タイトル経由の情報漏えい』という説明も誤りのため、ここで訂正します。
対象バージョン
6.9系と7.0系は両方に影響し、6.9.5と7.0.2で修正されています。6.8系はCVE-2026-60137のみが対象で、6.8.6に修正が含まれます。7.1のベータ版はbeta2で対応済みです。6.8より前は今回の2件には影響しませんが、他の欠陥も含めて安全という意味ではありません。運用中の系列と提供元のサポート方針を確認し、バックアップ後に対応する修正版へ更新してください。
対応手順
- ✓管理画面の更新ページまたはWP-CLIで現在のバージョンを確認する
- ✓ファイルとデータベースをバックアップし、対応する修正版以上へ更新する
- ✓更新後に管理画面、投稿編集、テーマ、主要プラグインの動作を確認する
- ✓不審な管理者・ファイル変更・アクセスログを調べ、侵害が疑われる場合は提供元へ相談する
wp core version
wp core check-update誤情報を避ける確認方法
CVE番号、影響条件、修正版は、WordPress公式リリースとCVE Recordを組み合わせて確認してください。ニュース記事のリンク先が題名と一致しない場合や、公式リリース一覧に存在しない版を勧める場合は、更新操作の前に立ち止まる必要があります。
