2026-09-22

ハッカーがWordPressの脆弱性を悪用し政府データを盗む

ハッカーがWordPressのCVE-2026-63030およびCVE-2026-60137の脆弱性を利用し、29カ国の政府および中小企業を標的にして、少なくとも18,566件の機密記録を盗みました。この攻撃は、WordPressのREST APIのバッチエンドポイントにおけるルート混乱の欠陥と、SQLインジェクションの欠陥を組み合わせたもので、認証なしで任意のコードを実行できることが特徴です。攻撃者は、特に西側の政府機関に対して、迅速に侵入し、管理者アカウントを盗むなどの行動を取りました。

メトリクス

このニュースのスケール度合い

7.0 /10

インパクト

7.0 /10

予想外またはユニーク度

7.0 /10

脅威に備える準備が必要な期間が時間的にどれだけ近いか

8.0 /10

このニュースで行動が起きる/起こすべき度合い

6.5 /10

主なポイント

  • 攻撃者は、CVE-2026-63030とCVE-2026-60137を利用して、29カ国の政府機関や企業を標的にしました。
  • この攻撃により、18,566件の機密記録が盗まれ、特に西側の政府機関が深刻な影響を受けました。

社会的影響

  • ! この攻撃は、政府機関のデータセキュリティに対する信頼を損なう可能性があります。
  • ! 中小企業も標的にされることで、広範な影響が及ぶ恐れがあります。

編集長の意見

この攻撃は、WordPressの脆弱性がどれほど深刻な影響を及ぼすかを示しています。特に、政府機関や企業がWordPressを利用している場合、これらの脆弱性が悪用されることで、機密情報が漏洩するリスクが高まります。CVE-2026-63030とCVE-2026-60137は、特に認証なしでコードを実行できるため、攻撃者にとって非常に魅力的なターゲットとなります。さらに、攻撃者が使用した手法は、迅速かつ効率的であり、特に中国語のコメントが含まれていることから、特定の国の脅威アクターによるものと考えられます。今後、WordPressを利用する組織は、これらの脆弱性に対するパッチを適用し、システムの監視を強化する必要があります。また、攻撃者が使用した手法を分析し、同様の攻撃を防ぐための対策を講じることが重要です。特に、認証情報の管理や、システムのアクセス制御を見直すことが求められます。これにより、将来的なデータ漏洩のリスクを低減することができるでしょう。

背景情報

  • i CVE-2026-63030は、WordPressのREST APIのバッチエンドポイントにおけるルート混乱の欠陥であり、CVE-2026-60137は、WP_Queryコンポーネントのauthor__not_inパラメータにおけるSQLインジェクションの欠陥です。これらの脆弱性を組み合わせることで、攻撃者は認証なしで任意のコードを実行できるようになります。
  • i この攻撃は、特に中国語を話す脅威アクターによって実行され、GreyNoiseによって追跡されていました。攻撃者は、少なくとも49の組織を侵害し、迅速にデータを盗む手法を用いていました。