「プラグインなしでも乗っ取られる」WordPress本体の脆弱性、対応は済んでいますか

2026年8月31日月曜日

t f B! P L

📖 推定読了時間:約6分

「うちのブログ、プラグインもテーマもちゃんと管理しているから大丈夫」——そう思っていても、実は足元をすくわれる可能性があるとしたらどうでしょうか。2026年7月、WordPress本体(コア部分)に、プラグインを何一つ入れていない初期状態のサイトでも悪用できてしまう、重大な脆弱性が見つかりました。

すでに修正版は公開されているのですが、8月下旬になっても国内の主要レンタルサーバー各社が繰り返し注意喚起を続けています。この記事では、その脆弱性「wp2shell(ダブリューピーツーシェル)」の概要と、サイト運営者が今すぐ確認すべきことを整理します。

この記事のポイント

  • wp2shellは、WordPress本体に存在した、認証不要で悪用できる深刻な脆弱性チェーン
  • 対象はWordPress 6.9.0〜6.9.4、7.0.0〜7.0.1。修正版は6.9.5・7.0.2
  • 公開直後から実際の悪用が確認され、各国のセキュリティ機関も警戒を強めている
  • 国内レンタルサーバー各社は、8月下旬になっても継続して注意喚起・サーバー側対策を実施中
  • WordPressの自動更新が正常に機能しているか、この機会に確認しておきたい

「wp2shell」とは、どんな脆弱性だったのか

wp2shellは、セキュリティ研究者によって2026年7月17日に公開された、WordPress本体のプログラムに存在した脆弱性チェーンです。特定のプラグインではなく、WordPress自体のコードに問題があったという点が、この脆弱性を特に深刻なものにしています。

通常、多くのセキュリティ問題は特定のプラグインやテーマに起因することが多いのですが、今回はWordPressをインストールしただけの初期状態でも、ログインすらしていない第三者が、サイトを乗っ取れてしまう可能性があったのです。REST APIの処理の仕組みにある不具合と、データベースへの不正な命令を注入できる別の不具合を組み合わせることで、この攻撃が成立するとされています。

💡 発見から間もなく、実際の悪用が確認された

この脆弱性が特に危険視された理由の一つが、公開からごく短期間で実際の攻撃に悪用され始めたことです。海外のセキュリティ企業は、この脆弱性を狙ったとみられる攻撃の試みを、自社のセンサーで多数観測したと報告しています。米国のサイバーセキュリティ機関も、既知の悪用が確認された脆弱性としてこの問題をリストに追加しました。

対象バージョンと修正状況

項目 内容
対象バージョン WordPress 6.9.0〜6.9.4、7.0.0〜7.0.1
修正版 6.9.5、7.0.2(2026年7月17日提供開始)
悪用の有無 公開直後から実際の悪用を確認

WordPress開発チームは深刻度の高さを踏まえ、対象バージョンを利用しているサイトに向けて、通常よりも強制力の強い形で自動更新を有効化する対応を取ったとされています。多くのサイトではすでに自動的に修正版へ更新されている可能性が高いものの、自動更新を無効化している環境では、この対応の恩恵を受けられていない点に注意が必要です。

なぜ8月下旬になっても注意喚起が続いているのか

脆弱性の公開・修正から1カ月以上が経過した8月下旬になっても、国内の主要レンタルサーバー事業者は、この脆弱性に関する注意喚起とサーバー側での対策実施を、続けて告知しています。これは裏を返せば、いまだに修正版へ更新できていないサイトが一定数存在していることの表れとも考えられます。

  • ⚠️自動更新を意図的にオフにしている運営者は特に注意
  • ⚠️長期間放置されている「休眠サイト」も見落とされがち
  • 👍レンタルサーバー側のセキュリティ対策により、一定程度リスクが緩和されているケースもある
💬

「プラグインさえ気をつけていれば大丈夫」という思い込みが一番怖いんだな、と今回改めて感じました。基本のバージョン管理こそ、地味だけど一番大事なんですよね。

サイト運営者が今すぐ確認すべきこと

  1. 管理画面から現在のWordPressバージョンを確認する(6.9.5、7.0.2以降であれば対応済み)
  2. 自動更新の設定がオンになっているか確認する
  3. 利用しているレンタルサーバーからのお知らせ・注意喚起を確認する
  4. 万が一に備えて、直近のバックアップが正常に取得できているか確認する

今回のように、CMS本体に関わる脆弱性は今後も繰り返し発生しうるテーマです。サイト運営の基礎から、セキュリティ対策やSEOまで体系的に学び直したいという方には、Webサイト運営・SEOに関する入門書籍で全体像を押さえておくことをおすすめします。

バックアップ体制も、この機会に見直しておきたい

今回のような脆弱性で万が一サイトが改ざんされてしまった場合、頼りになるのが直近のバックアップです。レンタルサーバーの自動バックアップ機能に加えて、重要なデータは手元にも保管しておきたいという方は、外付けSSD(ストレージ拡張用)を使ったローカルバックアップ体制も検討してみるとよいでしょう。

まとめ

wp2shellは、WordPress本体に存在した深刻な脆弱性で、公開直後から実際の悪用が確認された点で特に警戒が必要なものでした。修正版はすでに公開されていますが、8月下旬になっても国内のレンタルサーバー各社が注意喚起を続けていることからも、まだ対応が済んでいないサイトが少なくないことがうかがえます。

まずはご自身のWordPressサイトの管理画面を開き、バージョンと自動更新の設定を確認するところから始めてみてください。数分でできる確認作業が、大切なサイトを守る第一歩になります。

このブログを検索

このサイトはアフィリエイト広告(Amazonアソシエイト含む)を掲載しています。
Amazonのアソシエイトとして、「色即是空」な「空即是色」blogは適格販売により収入を得ています。