News お知らせ

WordPressの重大な脆弱性(wp2shell)に関する注意喚起と弊社の対応

2026.08.06

平素より、Web制作・運用サービスをご利用いただき、誠にありがとうございます。

2026年7月、WordPress本体に深刻な脆弱性(CVE-2026-63030、通称「wp2shell」)が公表されました。
これを受けて、エックスサーバーをはじめとする各レンタルサーバー事業者から、
サーバー側での緊急対応と、利用者へのアップデート要請に関する注意喚起が出されています。

本脆弱性は、ログインや認証を必要とせず、
導入しているプラグイン・テーマの有無にもかかわらず、
該当バージョンのWordPressをご利用の場合に影響を受けるものです。

■影響を受けるWordPressのバージョン
・WordPress 7.0.0 ~ 7.0.1
・WordPress 6.9.0 ~ 6.9.4
・WordPress 6.8.0 ~ 6.8.5(連携するSQLインジェクションの影響対象)

■修正版
・7.0.x をご利用の場合 → 7.0.2 以降
・6.9.x をご利用の場合 → 6.9.5 以降
・6.8.x をご利用の場合 → 6.8.6 以降

※自動更新を有効にされている場合も、実際に更新が完了しているか管理画面でご確認ください。

■サーバー側の対応について
一部のレンタルサーバーでは、攻撃経路となるREST APIのバッチエンドポイント(/wp-json/batch/v1)への
通信を遮断する暫定対応が実施されています。

この対応により被害の発生は抑えられますが、あくまで暫定的な措置です。
また、バッチAPIを利用するプラグインや外部連携をご利用の場合、
当該機能が正常に動作しなくなる可能性があります。
恒久的な対策は、WordPress本体のアップデートです。

■弊社で確認された被害と対応
弊社が保守を担当しているサイトにおいても、本脆弱性を経路とした侵入を確認しております。
侵入を受けたサイトについては、不正ファイルの個別削除ではなく、
侵害前のバックアップからの復旧を行い、修正版へ更新したうえで公開に戻しました。

あわせて、保守対象サイトに対して以下を実施しています。

・全サイトのWordPressバージョンを一覧で抽出し、対象バージョンを特定
・アップデート完了までの暫定対策として、未ログイン状態からのバッチエンドポイントへの
 アクセスを遮断する対応を全サイトへ適用
・本体ファイルの改ざん有無を機械的に検査
・バックアップからの復元手段が有効に機能しているかを点検

不正ファイルを削除するだけの対応では、仕掛けられたバックドアを取りこぼす場合があります。
また、バックアップが世代で残っていなければ、侵害前の状態に戻すこと自体ができません。
「戻せる状態を維持しておくこと」が、結果的に最も確実な備えになります。

■対応方法の詳細
確認手順・攻撃の仕組み・復旧の進め方については、以下の記事で詳しく解説しています。

■詳しくはこちら
WordPress緊急脆弱性「wp2shell」対象バージョンと確認・復旧の手順

■お困りの場合はご相談ください
「自社サイトが対象バージョンか分からない」
「更新したが、侵入されていないか不安」
「管理しているサイトが多く、確認が追いつかない」

このような場合は、お気軽にお問い合わせください。
確認から復旧、その後の保守まで対応いたします。

お問い合わせはこちら

無料相談窓口