---
title: "WordPress本体に激ヤバ脆弱性「wp2shell」、悪用済み　今すぐ更新を"
description: "ログイン不要、プラグイン不要で乗っ取り可能――サイト運営者は他人事ではない。対象バージョンと対応方法を仕分けた。"
url: https://it-post.ricestudiolab.com/security/wordpress-core-wp2shell-rce-vulnerability/
category: "セキュリティ"
published_at: 2026-08-06T06:30:00Z
updated_at: 2026-08-06T10:00:00Z
author: "IT Post編集部"
publisher: "IT Post by Rice Studio Lab"
language: ja-JP
ai_generated: true
ai_model: claude-sonnet-5
terms: ["CVE（共通脆弱性識別子）", "リモートコード実行（RCE）"]
---

# WordPress本体に激ヤバ脆弱性「wp2shell」、悪用済み　今すぐ更新を

IT Post編集部

ログイン不要、プラグイン不要で乗っ取り可能――サイト運営者は他人事ではない。対象バージョンと対応方法を仕分けた。

## 30秒で分かる結論

ブログや企業サイトで広く使われているソフトウェア「WordPress」の本体（プラグインなし）に、通称「wp2shell」と呼ばれる深刻な脆弱性が見つかりました。ログインしていない第三者が、対象のサイトで任意のプログラムを実行できてしまう問題で、WordPress公式チームは2026年7月17日に修正版を公開しています。JPCERT/CCも、複数のセキュリティ企業が実際の悪用を確認したとして注意を呼びかけています。

サイトを運営している人は、自分のWordPressのバージョンが最新の修正版になっているか、今すぐ確認してください。

## まず初めに

「ログイン不要」「プラグイン不要」の脆弱性は、攻撃する側にとってはこの上なく親切設計だ。持ち主にとっては悪夢でしかないが。※個人の感想です

## 何が起きているのか

wp2shellは、2つの脆弱性（CVE-2026-60137、CVE-2026-63030）を組み合わせた攻撃手法です。1つ目はデータベースへの不正な命令を紛れ込ませるSQLインジェクション、2つ目はWordPressのREST APIの処理を混乱させる問題で、この2つを組み合わせることで、ログイン情報なしにサイトを乗っ取れる状態になっていました。

![a website security shield blocking an unauthorized remote code execution attempt on a content management system, clean flat illustration, no text or logos](/images/articles/wordpress-core-wp2shell-rce-vulnerability-inline-1.webp)

## 対象バージョンと対応方法

影響を受けるのはWordPress 6.8.0〜6.8.5、6.9.0〜6.9.4、7.0.0〜7.0.1です。WordPress公式チームは、修正版として6.8.6・6.9.5・7.0.2を公開しており、深刻度の高さから、通常は管理者の操作を待つ自動更新の仕組みを使って、対象サイトへ強制的に配信する対応も取りました。

それでも自動更新が無効になっている環境などは対象外になる場合があるため、サイト運営者は管理画面でバージョンを確認し、古いままであれば手動で更新することが必要です。

## なぜこれほど深刻なのか

一般的な脆弱性は、悪用にログイン情報や特定のプラグインの利用など、何らかの前提条件が必要です。wp2shellは、標準構成のWordPress本体だけで、ログイン情報なしに任意のプログラムを実行できてしまう点が突出しています。海外のセキュリティメディアでは、攻撃コード（エクスプロイト）が既に公開されており、高度な技術を持つ攻撃者でなくても悪用できる状態になっていると報じられています。

深刻度の高さを受けて、WordPress公式チームは、通常は管理者の判断を待つ自動更新の仕組みを使い、対象サイトへ修正版を強制的に配信するという異例の対応を取りました。それでも、自動更新を無効にしている環境や、更新が何らかの理由で失敗した環境は取り残される可能性があるため、最終的にはサイト運営者自身がバージョンを確認することが欠かせません。

## IT Postの見方

IT Postでは、今回のように「ログイン不要」「プラグイン不要」で悪用できる脆弱性は影響範囲が広く、個人ブログを含むすべてのWordPress利用者が当事者になり得ると考えます。「自分のブログなんて誰も狙わない」は通用しません。攻撃は相手を選ばず、自動化されたプログラムが片っ端から探しにきます。自動更新に頼りきらず、自分のサイトのバージョンを定期的に確認する習慣が重要です。

## 情報源

- [WordPress 7.0.2 Release](https://wordpress.org/news/2026/07/wordpress-7-0-2-release/) — WordPress.org（一次情報）
- [JPCERT/CC Weekly Report 2026-07-23](https://www.jpcert.or.jp/wr/2026/wr260723.html) — JPCERT/CC（一次情報）

## この記事に出てくるIT用語

- [CVE（共通脆弱性識別子）](https://it-post.ricestudiolab.com/terms/cve-common-vulnerabilities-and-exposures/): 世界中で見つかったソフトウェアの脆弱性一つひとつに割り振られる、共通の番号のことです。
- [リモートコード実行（RCE）](https://it-post.ricestudiolab.com/terms/remote-code-execution/): 攻撃者が、遠く離れた場所から対象のコンピューターやサーバーで、任意のプログラムを実行できてしまう状態を指します。

---

この記事は、公開情報と出典URLの自動検証、文章作成の一部に生成AIを使用しています。所定の検証条件を満たした記事は自動公開される場合があります。内容の責任はIT Post by Rice Studio Labが負います。

出典表記: IT Post by Rice Studio Lab — https://it-post.ricestudiolab.com/security/wordpress-core-wp2shell-rce-vulnerability/
