2026年10月7日

2026年10月7日

    WordPressの重大な脆弱性「wp2shell」とは?対象バージョンと必要な対応をプロが解説

    エンジニア わーじ

    WordPressの重大な脆弱性「wp2shell」とは?対象バージョンと必要な対応をプロが解説

    こんにちは!株式会社テラ テクニカルチームです!

    2026年7月、WordPress本体に「wp2shell」と呼ばれる重大な脆弱性が発見されました。

    WordPressを利用している企業のWeb担当者の方の中には、サーバー会社などから注意喚起のメールを受け取って、

    「うちのサイトも対象なの?」
    「WordPressのバージョンなんて分からない……」
    「アップデートした方がいいのは分かるけど、勝手にやって大丈夫?」

    と不安になった方もいるかもしれません。

    今回は、wp2shellとは何なのか、どのようなWordPressが影響を受けるのか、そして何を確認すればよいのかを、できるだけ分かりやすくご紹介します。

    「wp2shell」とは?

    wp2shellとは、WordPress本体で発見された2つの脆弱性を組み合わせることで、外部から不正なプログラムを実行できてしまう可能性がある問題です。

    2026年7月17日にWordPressから修正版が公開されました。WordPress公式も重要度の高いセキュリティ問題として、対象サイトに対して速やかなアップデートを推奨しています。

    今回特に注意したいのは、プラグインやテーマではなく、WordPress本体に存在する脆弱性だという点です。

    条件に該当するWordPressでは、管理画面へのログイン情報を持っていない第三者から攻撃を受ける可能性があります。

    実際に修正版の公開後、wp2shellを利用した攻撃が確認されています。

    どのWordPressが対象なの?

    今回の脆弱性について、WordPress公式では以下のバージョンへの影響が案内されています。

    WordPressのバージョン影響修正版
    6.8.0~6.8.5一部の脆弱性の影響あり6.8.6以降
    6.9.0~6.9.4wp2shellの影響あり6.9.5以降
    7.0.0~7.0.1wp2shellの影響あり7.0.2以降

    「では、自社サイトのWordPressがこのバージョンでなければ大丈夫?」

    ……と考えたくなりますが、少し注意が必要です。

    上記はあくまで「今回のwp2shell」に対する修正版です。

    WordPressではその後もセキュリティアップデートが継続しており、2026年10月6日にもWordPress 7.1.3がセキュリティリリースとして公開されています。

    そのため、単純に「wp2shellの対象かどうか」だけを見るのではなく、現在使用しているWordPressやプラグイン、テーマなどを含めて、運用環境全体を確認することが大切です。

    「とりあえず最新版に更新」で大丈夫?

    では、WordPressをすぐ最新版にアップデートすればよいのでしょうか。

    もちろん、脆弱なバージョンを使い続けないことは非常に重要です。

    ただし、業務で利用しているWebサイトの場合、確認せずにアップデートしてしまうのも少し危険です。

    WordPressは、本体だけで動いているわけではありません。

    テーマやプラグイン、PHPなどのサーバー環境が組み合わさって動作しているため、アップデートによって、

    ・ページの表示が崩れる
    ・お問い合わせフォームが動かなくなる
    ・管理画面でエラーが発生する
    ・使用中のプラグインが動作しなくなる

    といった問題が起こる可能性もあります。

    そのため、企業サイトでは、バックアップを取得したうえで現在の環境や互換性を確認し、必要に応じて検証環境でテストしてからアップデートするのが安全です。

    アップデート済みでも、一度確認しておきたい

    もうひとつ注意したいのが、

    「現在は安全なバージョンになっているから、それで終わり」とは限らない

    という点です。

    wp2shellについては、修正版が公開された直後から実際の攻撃が確認されています。

    つまり、現在はアップデートされていても、過去に脆弱なバージョンでインターネット上に公開されていた期間があれば、その間に不正なアクセスを受けていなかったかを確認する必要があります。

    たとえば、

    ・見覚えのない管理者アカウントが追加されていないか
    ・不審なプラグインやファイルが設置されていないか
    ・WordPress本体やプラグインが適切な状態になっているか
    ・バックアップやセキュリティ対策が正常に機能しているか

    などを確認しておくと安心です。

    「自社のWordPressがどうなっているか分からない」場合は?

    実は、私たちがお客様からご相談を受ける際、

    「WordPressを使っていることは分かるけれど、誰が管理しているのか分からない」

    「制作した会社との契約がすでに終わっている」

    「何年もアップデートした記憶がない」

    といったケースは珍しくありません。

    WordPressは、一度作ればずっと同じ状態で使い続けられるシステムではありません。

    今回のwp2shellに限らず、WordPress本体やプラグインでは継続的に脆弱性が発見され、その都度セキュリティアップデートが行われています。

    大切なのは、脆弱性のニュースが出るたびに慌てることではなく、

    「自社のサイトが今どのような状態なのか」を把握し、必要なときにきちんと更新できる状態を作っておくこと

    だと私たちは考えています。

    WordPressの現状調査・アップデートはTERAにお任せください

    株式会社テラでは、すでに運用されているWordPressサイトについても、現状の調査からアップデート対応までご相談いただけます!

    WordPress本体のバージョンだけを見るのではなく、使用しているテーマやプラグイン、PHPなどのサーバー環境、バックアップ状況などを確認したうえで、サイトごとに必要な対応を整理します。

    必要に応じて、

    ・WordPressのバージョン、運用状況の調査
    ・テーマ、プラグイン等の確認
    ・バックアップの取得
    ・アップデートによる影響確認
    ・WordPress本体、プラグイン等のアップデート
    ・アップデート後の表示、動作確認
    ・今後の保守・セキュリティ対策のご提案

    まで対応可能です。

    「自社サイトがwp2shellの対象だったのか分からない」

    「何年もWordPressをアップデートしていない」

    「アップデートしたいけれど、サイトが壊れないか不安」

    そんな段階からでも構いません。

    まずは現在のWebサイトがどのような状態になっているのか、一緒に確認するところからお手伝いします。

    WordPressのセキュリティやアップデートでお困りの際は、ぜひお気軽に株式会社テラまでご相談ください!

    この記事に
    「ええね!」する

    1 1

    名古屋を拠点としたWeb制作会社、株式会社テラ
    TERAの優れたコンサルティング、デザイン
    ネットワークを駆使し
    お客様の抱える問題を即時解決いたします

    TERAについてもっと詳しく

    過去1カ月の人気記事

    ビジネス課題を整理し、
    クリエイティブによって解決へ導きます!

    TERAに相談してみる