WordPress本体(コア)にログイン不要で遠隔からWebサイトを不正改ざん・乗っ取りできる極めて深刻な脆弱性(通称:wp2shell)

WordPress本体(コア)にログイン不要で遠隔からWebサイトを不正改ざん・乗っ取りできる極めて深刻な脆弱性(通称:wp2shell)
―― 認証不要のリモートコード実行。自社サイトが対象か今すぐ確認を ―― WordPressの重大脆弱性
通称「wp2shell」の対象と対策

【2026年最新】
WordPressの重大な脆弱性(通称:wp2shell)とは?
対象バージョンと企業が今すぐ取るべき対策

「現在話題になっているWordPressの脆弱性について、自社サイトは大丈夫でしょうか?」

現在、多くの企業担当者様からこのようなご相談をいただいています。問題となっているのは、WordPress 6.9.0〜6.9.4、および 7.0.0〜7.0.1 に存在する2つの脆弱性を組み合わせた、通称「wp2shell」と呼ばれる攻撃チェーンです。認証不要のリモートコード実行(RCE)につながる可能性があるため、非常に重大な問題とされています。

この攻撃チェーンは、認証(ログイン)なしで攻撃者が外部から任意のプログラムを実行できてしまうため、サイトの改ざんや情報漏えいに直結する極めて危険な状態を引き起こします。

しかし、「対象バージョンでなければ完全に安全」というわけでもありません。今回は、IT企業の視点から本脆弱性の正確な情報と、対象外のバージョン(6.5や6.1系など)に潜むリスク、そして企業が今すぐ取るべき対策について解説します。

重大な脆弱性「wp2shell」の概要と対象バージョン

今回問題となっている「wp2shell」は、単一の脆弱性ではなく、2つの脆弱性を組み合わせた攻撃チェーンです。WP_Queryのauthor__not_inパラメータに関するSQLインジェクション(CVE-2026-60137)と、REST APIのバッチルート処理に関する脆弱性(CVE-2026-63030)が組み合わさることで、WordPress 6.9系以降では認証なしのリモートコード実行(RCE)に至る可能性があります。

最も恐ろしい点は、「攻撃者がWordPressの管理者権限を持っていなくても(ログイン不要で)、外部から悪意のあるコードを実行できてしまう」という点です。

  • 影響を受けるバージョン: 6.9.0 〜 6.9.4、および 7.0.0 〜 7.0.1
  • 想定される被害: サイトの完全な乗っ取り、コンテンツの改ざん、顧客情報の漏えい、スパムメールの踏み台化
  • 緊急度: 極めて高い(脆弱性の悪用がすでに確認されており、実証コード(PoC)も公開されています。米国CISAの「既知の悪用された脆弱性カタログ(KEV)」にも掲載されており、今後さらに攻撃が拡大する可能性があります)

対象バージョンを使用している場合、一刻の猶予もありません。直ちに修正版(6.9.5以降、または7.0.2以降)へのアップデートが必要です。

参照:WordPress.org「WordPress 7.0.2 Release」IPA「WordPressの脆弱性対策について」CISA「Known Exploited Vulnerabilities Catalogへの追加」

6.5や6.1系など「古いバージョン」は安全なのか?

自社サイトを確認した結果、「WordPress 6.5」や「6.1.10」などを使っていた場合、どうなるでしょうか。

結論から言うと、今回の「wp2shell」という特定の脆弱性については対象外(直接の影響は受けない)です。今回の問題は、6.9系や7.0系で新しく追加・改修された機能に依存しているためです。

しかし、「対象外だから何もしなくて良い(安全である)」と考えるのは非常に危険です。

  • 6.8系の場合: 6.9系以降と同じ認証不要RCEチェーンの対象ではありません。ただし、脆弱性の片方であるSQLインジェクション(CVE-2026-60137)は6.8.0〜6.8.5にも影響し、利用しているプラグインやテーマの構成によって影響度が異なります。安全のため6.8.6以降へのアップデートを推奨します。
  • 6.5系の場合: 今回の脆弱性は免れますが、リリースから時間が経過しているため、今後別の脆弱性が発見された際の対応が遅れる可能性があります。
  • 6.1系などのさらに古いバージョンの場合: 今回のwp2shellの対象外です。WordPressが公式に積極的な保守対象としているのは最新版(現在は7.0系)のみで、旧バージョンには重要なセキュリティ修正がバックポートされる場合もありますが(実際、6.1系にも2026年3月に6.1.10が公開されています)、継続的な修正が保証されているわけではありません。

「新しい脆弱性の対象外=安全」ではない

旧バージョンにも重要なセキュリティ修正が提供される場合はありますが、継続的な提供が保証されているわけではありません。今回のwp2shellの対象外であっても、テーマ・プラグイン・PHPを含む環境全体を確認し、計画的に更新することが重要です。

参照:WordPress.org「Security」

実例:古いWordPressを使い続ける本当のリスク

「アップデートするとサイトが崩れるかもしれないから」という理由で、何年も前のバージョン(6.1系など)を使い続けている企業サイトは少なくありません。しかし脆弱性を放置した結果、ある日突然取り返しのつかない事態に陥るケースがあります。

※以下は、実際に公表された企業のセキュリティ事故をもとに再構成した事例です。今回の「wp2shell」による被害と特定されたものではなく、社名は伏せています。あくまで、Webサイトやサーバーの脆弱性を悪用された場合に企業で実際にどのような被害が発生するのかを示す参考事例としてご紹介します。

事例1:コーポレートサイトが不正なページへ転送(2026年5月)

ある企業では、コーポレートサイトが外部からの不正アクセスを受け、本来とは異なる不適切なWebページへ誘導される事象が発生したことを公表しました。

  • 閲覧者が意図しないWebページへ転送された
  • 外部からの不正アクセスによりサイトが改ざんされ、不適切なWebページへ誘導される状態となった(詳細な原因は調査中と公表されている)
  • コーポレートサイトを一時閉鎖し、調査と復旧作業を実施
参照:企業公式発表(2026年5月)

事例2:不正プログラム設置による個人情報流出の可能性(2026年7月)

ある通販サイト運営企業では、運営するECサイトが第三者から不正アクセスを受け、クレジットカード情報を含む912件の個人情報が流出した可能性があると公表しました。

  • Webサーバー環境の脆弱性を突かれ、ファイルの改ざんと不正プログラムが設置された
  • 対象となる利用者への個別連絡や、警察・個人情報保護委員会への報告が発生
  • 従来のサーバー環境を廃止し、新しい環境へ移行。インフラを分離した
参照:企業公式発表(2026年7月)

WordPressが乗っ取られると、自社サイトが壊されるだけでなく、他者への攻撃に利用される(踏み台にされる)リスクがあります。

古いバージョン放置の主なリスク(デメリット)
  • 悪意のある別サイトへ自動転送される(リダイレクトハック)
  • 知らぬ間にスパムメールを大量送信させられる
  • 顧客の個人情報(問い合わせ内容など)が抜き取られる
  • Googleから「危険なサイト」と判定され、検索結果から除外されるおそれがある
最新版へアップデートするメリット
  • 既知の脆弱性が塞がれ、ハッキングリスクを低減できる
  • 最新のPHPバージョンに対応でき、表示速度の改善につながる場合がある
  • 新しいプラグインとの互換性を保ちやすくなる
  • 企業の信頼(コンプライアンス)を守りやすくなる

サイトが改ざんされてからの調査・復旧には、通常の保守よりも大きな費用と時間がかかる可能性があります。さらに、顧客からの信用失墜という金銭では測れないダメージを受けるおそれがあります。

対策1:現在のバージョン確認とバックアップの取得

それでは、企業として今すぐ行うべき対策を順を追って解説します。
まずは現状把握とデータの保護です。

管理画面(ダッシュボード)の「更新」または「概要」から、現在のWordPressバージョンを確認してください。

対象バージョンの場合
(6.9.0〜6.9.4 / 7.0.0〜7.0.1)
至急アップデートの準備が必要です。
対象外(古い)バージョンの場合
(6.5や6.1系など)
緊急ではないものの、計画的な最新版への移行が必要です。

※注意※
WordPress公式は今回、対象バージョンに対して即時アップデートを推奨しており、深刻度の高さから強制自動更新も有効化しています。ただし、アップデートの進め方はご利用中のバージョンによって分けて考えてください。

  • 6.9.4→6.9.5、7.0.1→7.0.2などのセキュリティアップデートの場合: マイナーアップデートのためサイト崩れのリスクは比較的低く、バックアップを確保しつつ、可能な限り早急に更新してください。
  • 6.1系→7.0系など大幅なメジャーアップデートの場合: テーマ・プラグイン・PHPバージョンとの互換性が崩れるリスクがあるため、検証環境でテーマ・プラグイン・PHP互換性を確認してから本番環境に適用してください。

いずれの場合も、作業前に必ず「ファイル」と「データベース」の両方のバックアップを取得してください。

対策2:安全な修正版へのアップデート

バックアップが完了したら、アップデートを実施します。
今回の脆弱性を修正した安全なバージョンは以下の通りです。

現在利用中の系統 影響を受けるバージョン アップデートすべき修正版
6.8系 6.8.0 〜 6.8.5(SQLインジェクションのみ対象) 6.8.6 以降
6.9系 6.9.0 〜 6.9.4 6.9.5 以降
7.0系 7.0.0 〜 7.0.1 7.0.2 以降
※上記のマイナーアップデート(例:6.9.4 → 6.9.5)であれば、サイト崩れのリスクは比較的低いです。しかし、6.1系から一気に7.0系へメジャーアップデートする場合は、専門的な検証環境でのテストを強く推奨します。

対策3:すでに侵害されていないかの確認

今回の脆弱性はすでに悪用実績が確認されているため、対象バージョンをインターネット上で運用していた場合、アップデートしただけでは対策完了とは言えません。仮にすでに侵入されていた場合、修正版へ更新しても、設置された不正プログラムや作成された管理者アカウントは自動的には消えないためです。

アップデートに加えて、以下の点も確認することをお勧めします。

  • 身に覚えのない管理者ユーザーが作成されていないか
  • 不明なプラグインやファイルが追加されていないか
  • WordPressコアファイルが改ざんされていないか
  • 不審な投稿・固定ページが作成されていないか
  • アクセスログや操作履歴に不審な挙動がないか
  • データベース内に不審な変更がないか

不審な点が見つかった場合、あるいは自社で調査する時間やスキルに不安がある場合は、無理に自己判断で対応せず、専門家へ相談することをお勧めします。

対策4:セキュリティ対策の強化(WAFの導入など)

WordPress自体のアップデートに加えて、サーバー側での防御壁を設けることも重要です。

特にWAF(Web Application Firewall)の導入は有効な対策の一つです。WAFを有効にすることで、不審なリクエストを検知・遮断できる場合があり、攻撃リスクの低減につながります。ただし、検知・遮断できる範囲はWAFのサービスや設定、適用されているルールによって異なります。WAFだけで100%防げるわけではないため、WordPress本体のアップデートと併用することが重要です。

ご契約中のレンタルサーバー(エックスサーバーやさくらのレンタルサーバなど)のコントロールパネルから、WAFの設定が「ON」になっているかを確認してみてください。

まとめ:緊急対応と「日常の保守」の重要性

今回の「wp2shell」は、WordPress Coreに存在する2つの脆弱性を組み合わせることで、認証不要のリモートコード実行につながる極めて危険な攻撃チェーンです。対象バージョン(6.9.0〜6.9.4、7.0.0〜7.0.1)をご利用の場合は、バックアップを取得した上で、早急にアップデート作業を行うことをお勧めします。

また、6.8系・6.5系・6.1系など古いバージョンをお使いの企業様も、これを機に「自社のWebサイトは安全に管理されているか」を見直してみてください。

  • ホームページは24時間365日、企業の顔として公開されている
  • 重大な脆弱性には至急対応する
  • 「動いているから大丈夫」と放置しない

セキュリティ事故の予防と、発生時の被害を最小限に抑えるためには、継続的なアップデート、バックアップ、監視、侵害確認を組み合わせることが重要です。

ホームページの保守・運用でお困りの方へ

「更新しているのに問い合わせが増えない」
「WordPressやプラグインをしばらく更新していない」
「フォームやSSL、バックアップまできちんと確認できているか不安」

株式会社ヒューコネクトでは、ホームページの制作だけでなく、公開後の保守・運用・改善までサポートしています。日頃の点検から問い合わせ導線の見直しまで、貴社の状況に合わせて無理のない改善方法をご提案いたします。

ホームページ保守・運用について相談する

※本記事に記載されている脆弱性情報(CVE-2026-63030等)およびバージョン情報は2026年7月時点のものです。セキュリティ対策を実施される際は最新の情報を確認し、ご自身の環境に合わせて慎重にお進めいただくか、ご不安な場合は専門家へのご相談をおすすめいたします。
※記事中の事例は、公表済みの企業発表をもとに再構成した参考事例であり、社名は伏せています。

監修者
矢野 俊幸
Toshiyuki Yano
代表取締役 Executive Producer|福岡オフィス
私は25年以上、企業のWebサイト制作・運営に携わってきました。Webサイトは企業の価値を映す大切な資産であり、継続的な改善の積み重ねが成果を生むと信じています。 当社では保守専任エンジニアが直接対応する体制を整え、責任あるサポートを徹底しています。同時に、専門的な内容であっても、できるだけ分かりやすくお伝えすることを大切にしてきました。 本コラムでは、経験豊富な制作者の方はもちろん、これからWeb運営に取り組む方にも寄り添いながら、本質を見極める視点と実務に活かせる知見を、情熱を持って発信してまいります。
HU-CONNECTの
保守についてはこちら!