Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「WordPress」「Langflow」の脆弱性悪用に警戒を - 米当局が注意喚起

米当局は、「WordPress」や「Langflow」などで悪用が確認されている脆弱性について注意喚起を行った。

米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は現地時間2026年7月21日、「悪用が確認された脆弱性カタログ(KEV)」に4件の脆弱性を追加したもの。

コンテンツマネジメントシステム「WordPress」に確認された2件の脆弱性「CVE-2026-60137」「CVE-2026-63030」を追加した。開発チームではこれら脆弱性について連鎖的に悪用されるおそれがあるとしており、CISAでは特に「CVE-2026-63030」への対策を7月24日までに実施するよう求めた。

また生成AIアプリケーションの処理フローを構築する「Langflow」では、「CVE-2026-0770」の悪用が確認されている。信頼できない領域から機能を取り込む問題があり、リモートの攻撃者に任意のコードを実行されるおそれがある。

さらにルータ向けファームウェア「DD-WRT」に判明したスタックベースのバッファオーバーフローの脆弱性「CVE-2021-27137」の悪用も報告された。認証を必要とせず、コードを実行される可能性がある。

米行政機関では、「CVE-2026-63030」をはじめ、「CVE-2026-0770」「CVE-2021-27137」については3日後の7月24日までに対策を講じる必要がある。「CVE-2026-60137」については対策期限を8月4日とした。脆弱性は広く悪用されるおそれがあり、一般の利用者も注意が必要となる。

(Security NEXT - 2026/07/22 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Langflow」に複数の深刻な脆弱性 - 修正版が公開
Adobe、セキュリティアドバイザリ7件を公開 - 6件がクリティカル
WatchGuard「Fireware OS」に深刻な脆弱性 - 緊急対応を呼びかけ
NVIDIA「NemoClaw」「OpenShell」に複数脆弱性 - アップデートを公開
Ubiquitiの「UniFi OS」などに脆弱性22件 - 21件が「クリティカル」
「ServiceNow」に複数のクリティカル脆弱性 - 修正版を公開
米当局、悪用カタログにLinux脆弱性など3件を追加
「Dell Cloud Disaster Recovery」に複数の脆弱性 - 修正版を提供
「Apache Tomcat」に複数脆弱性 - 4件は「クリティカル」との評価も
デジタル庁「マイナポイント」アプリのAndroid版に脆弱性