MENU
  • トップページ
  • サービス内容
    • サイバーセキュリティ支援
    • AI・DX支援
    • WordPress復旧・保守・構築
    • アクセス解析・改善提案
    • 顧問契約(外部CMO/CISO)
  • 会社概要
    • スタッフ紹介
    • 社会貢献
    • 経営理念
    • 行動基準(クレド)
  • ブログ
  • お問い合わせ
| 株式会社ネクスト・アクション|AI活用・セキュリティ・WordPress
株式会社ネクスト・アクション|AI活用・セキュリティ・WordPress
  • トップページ
  • サービス内容
    • サイバーセキュリティ支援
    • AI・DX支援
    • WordPress復旧・保守・構築
    • アクセス解析・改善提案
    • 顧問契約(外部CMO/CISO)
  • 会社概要
    • スタッフ紹介
    • 社会貢献
    • 経営理念
    • 行動基準(クレド)
  • ブログ
  • お問い合わせ
株式会社ネクスト・アクション|AI活用・セキュリティ・WordPress
  • トップページ
  • サービス内容
    • サイバーセキュリティ支援
    • AI・DX支援
    • WordPress復旧・保守・構築
    • アクセス解析・改善提案
    • 顧問契約(外部CMO/CISO)
  • 会社概要
    • スタッフ紹介
    • 社会貢献
    • 経営理念
    • 行動基準(クレド)
  • ブログ
  • お問い合わせ
  1. ホーム
  2. サイバーセキュリティ
  3. WordPress本体に「乗っ取り」級の脆弱性──wp2shellの影響と今すぐ確認すべきこと

WordPress本体に「乗っ取り」級の脆弱性──wp2shellの影響と今すぐ確認すべきこと

2026 8/04
サイバーセキュリティ 社長ブログ
2026年8月4日
wp2shell eyecatch
  • URLをコピーしました!

WordPress本体に、サイトを乗っ取られるおそれのある重大な脆弱性(セキュリティ上の弱点)「wp2shell」が見つかりました。対象バージョンでは、攻撃者がIDやパスワードを知らなくてもサイトへ侵入できる可能性があります。

2026年7月17日に修正版が公開されました。必要な対応は、WordPress本体の更新と、更新前に不正侵入されていなかったかの確認の2点です。

目次

なぜサイトの乗っ取りにつながるのか

diagram

WordPressには、外部のサービスと情報をやり取りする機能と、サイト内のデータを検索する機能があります。wp2shellは、この2つの機能に見つかった問題を組み合わせて悪用する攻撃です。

  • 外部からの通信を受け付ける機能の処理に関する問題(CVE-2026-63030)
  • 記事や利用者情報を検索する機能に関する問題(CVE-2026-60137)

この2つが組み合わさると、ログインしていない攻撃者が自分のプログラムをサイト上で動かせる状態になり、サイトの乗っ取りにつながります。

WordPress公式はこの問題を「Critical(重大)」と評価し、影響を受けるサイトに対して強制的な自動更新も有効にしました。さらに米国政府機関CISAは、CVE-2026-63030を実際の攻撃に悪用されている脆弱性の一覧へ追加しています。すでに悪用が確認されているため、実際の攻撃を前提に対応する必要があります。

影響を受けるバージョンと修正版

diagram

今回、サイトの乗っ取りにつながる影響を受けるのは、次のWordPressです。

  • WordPress 6.9.0から6.9.4
  • WordPress 7.0.0から7.0.1

修正版はWordPress 6.9.5と7.0.2です。6.8系は2つの問題のうち一方の影響を受けるため、6.8.6への更新が必要です。WordPress公式によると、6.8より前のバージョンは今回の脆弱性の対象外です。ただし、古いWordPressを使い続けてよいという意味ではありません。

現在のバージョンはWordPressの管理画面から確認できます。自動更新を有効にしていても、サーバー設定やファイル権限、容量不足、過去のカスタマイズなどが原因で更新に失敗することがあります。

自動更新の設定だけでなく、実際のバージョン番号まで確認しておくことが大切です。

更新後は不審な変更が残っていないかも確認

diagram

修正版になっていることに加えて、不審な管理者やプログラムが残っていないかも確認する必要があります。

現在は修正版になっていても、更新前に侵入されていれば、不正な管理者アカウントやプログラムが残されている可能性があります。

復旧の現場では、普通に表示されているサイトの内部から不正なプログラムが見つかることがあります。見た目が正常であることだけでは、安全性を判断できません。

攻撃者は必ずしもトップページを書き換えるわけではありません。見た目を変えずに侵入し、迷惑メールの送信、他社への攻撃、情報の抜き取りなどに利用することがあります。

確認しておきたい5つの項目

  1. WordPress本体のバージョン
    7.0系なら7.0.2以上、6.9系なら6.9.5以上、6.8系なら6.8.6以上か確認します。
  2. 不審な管理者アカウント
    作成した覚えのない管理者が追加されていないか確認します。
  3. プラグインとPHPファイル
    見覚えのない追加機能や、最近追加・変更されたプログラムファイルがないか調べます。
  4. アクセスログと更新履歴
    外部からの不審な通信や、身に覚えのない更新がないか確認します。
  5. 復旧できるバックアップ
    バックアップが存在するだけでなく、感染前の状態へ戻せるかを確認します。

不正侵入が疑われる場合に確認すること

不審な管理者やファイルが見つかった場合、管理画面のパスワード変更だけでは十分ではありません。攻撃者が別の入口となるプログラムを残していると、パスワードを変えても再び侵入される可能性があるためです。

WordPressを構成するファイルと保存データを調査し、不正なプログラムやアカウントを取り除く必要があります。そのうえで、管理者パスワードや外部サービスとの接続情報などを変更します。状況によっては、被害を受ける前のバックアップから復旧する判断も必要です。

定期的なメンテナンスを

WordPressを会社や店舗のWebサイトとして使う場合は、定期的な更新と状態確認が必要です。これはWordPressに限らず、インターネット上で動くシステムに共通します。

今回のwp2shellは、WordPressが危険だから起きたという話ではありません。脆弱性が修正された後も確認せず、古い状態のまま使い続けることが危険なのです。

ホームページが普通に表示されていることと、安全であることは別です。

影響を受けるバージョンを使用していた場合は、修正版への更新と、不審な変更が残っていないかの確認を一組で行うことをおすすめします。

参考情報

  • WordPress 7.0.2 Release
  • WordPress公式GitHubセキュリティアドバイザリ
  • NVD:CVE-2026-63030
数藤圭介
この記事を書いた人
数藤 圭介
株式会社ネクスト・アクション 代表取締役
パイオニア(株)にて15年間勤務後、2008年にWebコンサルタントとして独立。2014年に株式会社ネクスト・アクションを設立。WordPressセキュリティの専門家として、これまでに2,000サイト以上のハッキング復旧・セキュリティ対策を実施。中小企業のWEBセキュリティ顧問として、脆弱性診断からメール訓練、ガバナンス構築まで一貫して支援。
サイバーセキュリティ 社長ブログ
よかったらシェアしてね!
  • URLをコピーしました!
  • ゼロクリックで減ったPVは、なぜ戻らないのか――Googleは検索ビジネスの形を変えています

関連記事

  • AIを「道具」だと思っているうちは乗り遅れます
    2026年6月22日
  • 「バイブコーディング」は終わった|プログラム未経験でも“実用ツール”を作り経営に活かす時代へ
    2026年6月17日
  • 人材不足も後継者問題も、”データ”で全部は解決しない。──AI時代に中小企業が貯めるべきもの
    2026年6月9日
  • 進化するか、その場に居続けるか──中小企業に降りてきたAIと士業の未来
    2026年6月1日
  • AIエージェントを自走させるまで — FDEという中小企業のAI教習所
    2026年5月27日
  • 2030年、AIで日本の中小企業の現場はどうなるか――検証してみた
    2026年5月25日
  • AIエージェントのセキュリティ基礎|中小企業の社長が押さえる5つのリスクと運用ルール
    2026年5月24日
  • AIエージェントを社内で育てる経営者のための技術用語ガイド──事前学習・汎化・RAGから思考の連鎖まで
    2026年5月14日
人気記事
  • 2026年3月の1週間で5社がランサムウェア被害──村田製作所から町の印刷会社まで
  • Chatworkで「なりすまし詐欺」が急増中──中小企業が今すぐやるべき3つの対策【2026年最新】
  • 2025年10月上旬、Google検索順位に大きな変動があった?
新着記事
  • wp2shell eyecatch
    WordPress本体に「乗っ取り」級の脆弱性──wp2shellの影響と今すぐ確認すべきこと
    2026年8月4日
  • ゼロクリックで減ったPVは、なぜ戻らないのか――Googleは検索ビジネスの形を変えています
    2026年8月3日
  • AI無料相談会
    AI無料相談会を実施しました
    2026年7月15日
カテゴリー
  • マーケティング
    • SEO対策
    • Webマーケティング
  • 社長ブログ
タグ
#SEO (24) #SNS (2) #UI/UX (1) #Webデザイン (13) #Webマーケティング (44) #webライティング (20) #WordPress (9) #コーディング (2) #プラグイン (1) #効率UP (1) AI (1) AIエージェント (1) Lifehack (3) サイバーセキュリティ (1) フィッシング詐欺 (1) プラグイン (1) マーケテイング・コンセプト (1) 仕事の取り組み方 (1)
  • 会社概要
  • WordPress無料セキュリティ診断
  • 資料をご希望の企業様
  • サイトポリシー
  • サービス利用規約
  • メディア関係者の方

© WEBを経営に活かすヒント

目次

ハッキング対応実績2,000社以上。
お気軽にご相談ください。

資料請求アイコン

月額保守プラン・復旧フロー・料金体系をまとめた資料を無料でお送りします。

無料で資料請求する
お問い合わせアイコン

緊急対応・保守導入の可否など、弊社の専門スタッフがすぐにご返信いたします。

お問い合わせ