
2026年7月17日にWordPressを対象とした非常に深刻な脆弱性が見つかりました。
その直後からこの脆弱性を悪用した攻撃やWebサイトの被害が急増しており、当社にも多くの相談が寄せられています。
ついては「wp2shell」と関連する保守サービスについてご案内いたします。
「wp2shell」とは?
2026年7月17日、WordPressに2つの弱点(脆弱性)が見つかり、修正版が公開されました。
この2つを組み合わせて悪用すると、サイトのIDやパスワードを一切知らない外部の攻撃者が、そのWordPressサイトのサーバー内で「好きなプログラムを勝手に実行できてしまう」という、最悪クラスの被害につながります。
この攻撃手口には「wp2shell」という名前が付けられています。
「wp2shell」の危険性
イメージとしては、家の鍵をかけていても、外から誰でも家の中に入って何でもできてしまう、というくらい深刻な脆弱性です。
具体的には
- ログイン不要で攻撃できてしまう
- 特別な不備がなくても攻撃ができてしまう
といった形です。
この脆弱性を悪用された際の代表的な被害としては
- Webサイトの改ざんや閲覧不能(非表示化)
- サイトにアクセスしたユーザーへのマルウェア感染拡大
- 機密情報・顧客情報の流出
- 他サイトへのサイバー攻撃の「踏み台」としての悪用
などが考えられます。
尚、上記はあくまで考えられる一例であり、実際には攻撃者がどのような攻撃を行うかによって異なります。
「wp2shell」の影響を受けるバージョン
| バージョン | 危険度 | 対応 |
| 6.8.0〜6.8.5 | 一部の弱点はあるが、wp2shellは不成立 | 6.8.6以上へ更新推奨 |
| 6.9.0〜6.9.4 | フル攻撃チェーンが成立(危険) | 6.9.5以上へ更新必須 |
| 7.0.0〜7.0.1 | フル攻撃チェーンが成立(危険) | 7.0.2以上へ更新必須 |
「wp2shell」発見の経緯と詳細
「wp2shell」が発見された経緯は、セキュリティ企業の研究者がOpenAIの最新AIモデル「GPT-5.6」を利用して検証実験を行う中で、この脆弱性を特定したとされています。
「wp2shell」は2つの不具合を組み合わせた攻撃手法であり、1つ目(CVE-2026-63030)はWordPressのバッチAPIの検証処理と実行処理のズレを用いたもの、2つ目(CVE-2026-60137)はWordPressの検索の仕組みを悪用してSQLインジェクションさせるというものです。
この2つの不具合を組み合わせて、ログインしていない外部の攻撃者が、データベースを操作したり管理者アカウントを不正に操作したりして、サイト上で悪意のあるプログラムを実行させてしまうのです。
このように、能力の高い生成AIを用いてサイトやアプリ、ソフトウェアの脆弱性日々発見奉公されており、継続的な対策が必要な状況です。
「保守・バージョンアップ」の必要性
WordPressはWindows同様にシェアの高さから攻撃者の標的となりやすく、定期的なアップデートが欠かせない状況です。
単発のアップデートのみでは安全な環境が維持されているとはいえません。
また、WordPressのバージョンアップは単にボタンを押すだけでは済まないケースが多く存在します。
テーマやプラグインとの互換性によって「デザインが崩れる」「システムが動かなくなる」といったトラブルが発生することもあり、事前調査やバックアップをとった上での慎重な作業が必要です。
こうしたリスクを抑え、常に安全な状態を保つためには、専門知識を持ったプロによる継続的なセキュリティ保守が極めて重要となります。
攻めと守りを両立する運用支援『サイトアシスト』のご案内
ネットアシストでは、サイトのセキュリティを守るだけでなく、サイト運用業務もまとめてサポートする伴走型サービス『サイトアシスト』をご提供しております。
保守も運用もできる『維持メンテプラン』
『維持メンテプラン』では、月4時間までの作業枠を活用し、セキュリティ対策とサイト更新作業をワンストップで対応いたします。
- WordPress・プラグインのバージョンアップ対応
- サイトの更新作業(テキスト修正や画像の差し替えなど)
- 月次保守レポートの提出
特長
バージョンアップ作業だけでなく、契約時間内であれば「お知らせの更新」「画像の差し替え」「テキストの修正」といった日常のサイト運用業務にも柔軟にご利用いただけます。
お客様の「セキュリティ対策はもちろんサイトの更新や運用などまるっと相談・お任せしたい!」という要望をかなえる、一石二鳥のサービスです。
4. サービス概要・ご利用条件
| 項目 | 内容 |
| プラン名 | 維持メンテプラン |
| 作業時間 | 合計 4時間〜 / 月(追加・変更可能) |
| 月額費用 | 50,000円〜(税別) |
| 最低契約期間 | 6ヶ月〜 |
| 初期調査費用 | ・弊社構築サイト(納品6ヶ月未満かつ改修なし):無償 ・弊社構築(納品6ヶ月以上)または他社構築サイト:50,000円〜 / 1サイト(税別) |
※WordPressのバージョンアップ作業にあたり、「WordPress管理者アカウント」および「SFTP等のアカウント情報」のご提供が必要となります。
※ご契約サーバーの仕様・状態により、「サーバーコントロールパネルへのログイン情報」が必要となる場合がございます。
お問い合わせ
「自社のWebサイトがwp2shellの影響を受ける状態か調べてほしい」
「他社で構築したサイトだが、今後のセキュリティ管理と更新作業をまとめて頼みたい」
このようなご要望・懸念がございましたら、まずはお気軽にご相談ください。
貴社のサイト環境を確認した上で、最適なサポートプランをご案内いたします。