悪用確認 悪用確認済み(KEV) CVE-2026-63030

WordPress本体に「解釈の食い違い」の脆弱性(CVE-2026-63030)― もう1件と連鎖して無認証のコード実行に至る

WordPress Core KEV追加 2026年7月21日 連邦是正期限 2026-07-24

WordPress本体に、同じ入力を別々の処理が違う意味に取ってしまう「解釈の食い違い」の脆弱性がある。CISAはこれを2026年7月21日付でKEVに追加し、SQLインジェクションの CVE-2026-60137 と連鎖させることで、既定のインストール状態でも無認証の遠隔コード実行に至りうると記載している。2件は同じ日に追加されながら、是正期限は3日と14日に分かれている。

脆弱性の基本情報

  • CVE番号CVE-2026-63030
  • 対象(ベンダー/製品)WordPress Core
  • CWECWE-436
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)
  • 是正期限2026-07-24(米連邦民生機関・BOD 22-01)

要点

  • 対象は WordPress Core。脆弱性名は「Interpretation Conflict Vulnerability」、CWEはCWE-436(解釈の食い違い)。
  • CVE-2026-60137(SQLインジェクション・CWE-89)と連鎖することで、既定のインストール状態でも無認証の遠隔コード実行に至りうる。
  • 解釈の食い違い=同じデータを処理の各層が別々の意味に取る欠陥。入力検査を通っても危険が成立しうる。
  • 2件はいずれも2026年7月21日にKEVへ追加。是正期限は本件が7月24日(3日)、連鎖相手が8月4日(14日)。
  • ランサムウェアでの利用はいずれも確認されていないと記録。
  • 連鎖する2件は同じ2026年7月21日に追加されたが、是正期限は本件3日・連鎖相手14日と分かれている。

1「解釈の食い違い(Interpretation Conflict)」とは

同じ一つのデータを、処理の途中にある複数の部品が別々の意味に取ってしまう——これが解釈の食い違いです。たとえば、ある層が「これは無害な文字列だ」と判断して通した入力を、次の層が命令の一部として扱ってしまう、という形で現れます。入力の検査は通っているのに危険が成立するため、検査を強化するだけでは塞げないことがあります。

CWE-436 という分類が、注入や境界侵犯とは別に立てられているのはこのためです。

22件がつながって初めて成立する

カタログは、この脆弱性が CVE-2026-60137(SQLインジェクション)と連鎖しうると明記しています。連鎖相手の説明も対になっており、「CVE-2026-63030 と連鎖させることで、既定のWordPressインストールに対して無認証の攻撃者が遠隔コード実行を得られる」とされています。つまり片方だけでは到達しない結果に、二つを組み合わせることで届くという構図です。

脆弱性を1件ずつスコアで評価する方法が、連鎖を前提とした攻撃を捉えきれない例と言えます。

3同じ日に追加され、期限が違う

2件はどちらも2026年7月21日KEVへ追加されました。ところが是正期限は、本件が724日3日)、連鎖相手が84日14日)と分かれています。BOD 26-04 のもとで期限がリスクに応じて設定されるため、連鎖する組であっても同じ扱いにはなりません。

運用側から見れば、片方を先に直しても連鎖は成立しなくなる可能性があるという判断が背景にあると読めますが、その理由はカタログには書かれていません。

4連鎖する2件は期限が違う

この脆弱性は、別の1件と組み合わさって初めて無認証の遠隔コード実行に至ります。2件は同じ日に追加されましたが、是正期限は分かれています。

CVE脆弱性の種類是正期限
CVE-2026-63030(本件)解釈の食い違い(CWE-436)2026年7月24日(追加から3日)
CVE-2026-60137SQLインジェクション2026年8月4日(追加から14日)

どちらも2026年7月21日に追加されています。BOD 26-04 のもとで期限がリスクに応じて設定されるため、連鎖する組であっても同じ扱いにはなりません。片方を先に直せば連鎖は成立しなくなるという判断が背景にあると読めますが、その理由はカタログには書かれていません。カタログが連鎖相手のCVE番号を明記している場合は、両方をひとまとめの作業として扱うのが実務的です。

なぜ重要か

脆弱性の優先順位付けを単体のスコアで行うと、連鎖を前提とした攻撃を取りこぼす。カタログが連鎖相手のCVE番号を明記している場合、両方を一つの作業単位として扱うのが実務的である。公開ウェブサイトの基盤ソフトウェアでは、既定のインストール状態で到達しうるかどうかが影響範囲を決めるため、独自の設定変更に頼らない前提で評価する必要がある。

よくある質問(FAQ)

「解釈の食い違い」とは何ですか。
同じ一つのデータを、処理の途中にある複数の部品が別々の意味に取ってしまう欠陥です。ある層が無害と判断して通した入力を、次の層が命令の一部として扱う、という形で現れます。
なぜ2件を組み合わせる必要があるのですか。
カタログの記載では、片方だけでは到達しない結果に、二つを連鎖させることで届くとされています。単体のスコアで優先順位を決めると、この種の攻撃を捉えきれません。
同じ日に追加されたのに期限が違うのはなぜですか。
BOD 26-04 のもとで期限がリスクに応じて設定されるためです。連鎖する組であっても同じ扱いにはなりません。理由自体はカタログには書かれていません。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#セキュリティ#CISA#KEV#WordPress#連鎖攻撃#SQLインジェクション#CWE-436
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。