WordPress本体に「解釈の食い違い」の脆弱性(CVE-2026-63030)― もう1件と連鎖して無認証のコード実行に至る
WordPress本体に、同じ入力を別々の処理が違う意味に取ってしまう「解釈の食い違い」の脆弱性がある。CISAはこれを2026年7月21日付でKEVに追加し、SQLインジェクションの CVE-2026-60137 と連鎖させることで、既定のインストール状態でも無認証の遠隔コード実行に至りうると記載している。2件は同じ日に追加されながら、是正期限は3日と14日に分かれている。
脆弱性の基本情報
- CVE番号CVE-2026-63030
- 対象(ベンダー/製品)WordPress Core
- CWECWE-436
- 悪用状況CISA KEV 掲載(実際の悪用を確認)
- 是正期限2026-07-24(米連邦民生機関・BOD 22-01)
要点
- 対象は WordPress Core。脆弱性名は「Interpretation Conflict Vulnerability」、CWEはCWE-436(解釈の食い違い)。
- CVE-2026-60137(SQLインジェクション・CWE-89)と連鎖することで、既定のインストール状態でも無認証の遠隔コード実行に至りうる。
- 解釈の食い違い=同じデータを処理の各層が別々の意味に取る欠陥。入力検査を通っても危険が成立しうる。
- 2件はいずれも2026年7月21日にKEVへ追加。是正期限は本件が7月24日(3日)、連鎖相手が8月4日(14日)。
- ランサムウェアでの利用はいずれも確認されていないと記録。
- 連鎖する2件は同じ2026年7月21日に追加されたが、是正期限は本件3日・連鎖相手14日と分かれている。
1「解釈の食い違い(Interpretation Conflict)」とは
同じ一つのデータを、処理の途中にある複数の部品が別々の意味に取ってしまう——これが解釈の食い違いです。たとえば、ある層が「これは無害な文字列だ」と判断して通した入力を、次の層が命令の一部として扱ってしまう、という形で現れます。入力の検査は通っているのに危険が成立するため、検査を強化するだけでは塞げないことがあります。
CWE-436 という分類が、注入や境界侵犯とは別に立てられているのはこのためです。
22件がつながって初めて成立する
カタログは、この脆弱性が CVE-2026-60137(SQLインジェクション)と連鎖しうると明記しています。連鎖相手の説明も対になっており、「CVE-2026-63030 と連鎖させることで、既定のWordPressインストールに対して無認証の攻撃者が遠隔コード実行を得られる」とされています。つまり片方だけでは到達しない結果に、二つを組み合わせることで届くという構図です。
脆弱性を1件ずつスコアで評価する方法が、連鎖を前提とした攻撃を捉えきれない例と言えます。
3同じ日に追加され、期限が違う
2件はどちらも2026年7月21日にKEVへ追加されました。ところが是正期限は、本件が7月24日(3日)、連鎖相手が8月4日(14日)と分かれています。BOD 26-04 のもとで期限がリスクに応じて設定されるため、連鎖する組であっても同じ扱いにはなりません。
運用側から見れば、片方を先に直しても連鎖は成立しなくなる可能性があるという判断が背景にあると読めますが、その理由はカタログには書かれていません。
4連鎖する2件は期限が違う
この脆弱性は、別の1件と組み合わさって初めて無認証の遠隔コード実行に至ります。2件は同じ日に追加されましたが、是正期限は分かれています。
| CVE | 脆弱性の種類 | 是正期限 |
|---|---|---|
| CVE-2026-63030(本件) | 解釈の食い違い(CWE-436) | 2026年7月24日(追加から3日) |
| CVE-2026-60137 | SQLインジェクション | 2026年8月4日(追加から14日) |
どちらも2026年7月21日に追加されています。BOD 26-04 のもとで期限がリスクに応じて設定されるため、連鎖する組であっても同じ扱いにはなりません。片方を先に直せば連鎖は成立しなくなるという判断が背景にあると読めますが、その理由はカタログには書かれていません。カタログが連鎖相手のCVE番号を明記している場合は、両方をひとまとめの作業として扱うのが実務的です。
なぜ重要か
脆弱性の優先順位付けを単体のスコアで行うと、連鎖を前提とした攻撃を取りこぼす。カタログが連鎖相手のCVE番号を明記している場合、両方を一つの作業単位として扱うのが実務的である。公開ウェブサイトの基盤ソフトウェアでは、既定のインストール状態で到達しうるかどうかが影響範囲を決めるため、独自の設定変更に頼らない前提で評価する必要がある。
よくある質問(FAQ)
「解釈の食い違い」とは何ですか。
なぜ2件を組み合わせる必要があるのですか。
同じ日に追加されたのに期限が違うのはなぜですか。
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。