サイバーセキュリティ Sep 2, 2026ブックマークに追加

WordPress Coreのwp2shell脆弱性により、認証なしでリモートコード実行が可能です。公開されているエクスプロイトが流通しています。アップデートされていないインストールは危険にさらされており、ウェブの43%がWordPressで稼働しています。
wp2shell は、WordPress Coreの一連の重大な脆弱性であり、認証なしでリモートコード実行(RCE、Remote Code Execution)を可能にします。具体的には、攻撃者がサイトにアカウントを持たずに、任意のコードをサーバー上で実行できるというものです。
影響を受けるバージョンは WordPress 6.9 および 7.0 です。既に公開されているエクスプロイトが流通しており、対応の猶予は限られています。パッチが適用されていないインストールは、攻撃の標的となっています。
WordPress 6.9 または 7.0 を使用しており、修正版にアップデートされていないすべてのインストール。WordPressは世界のウェブサイトの約43%を占めています。個人のブログであっても、他のターゲットへの攻撃の足がかりとなったり、ボットネットに組み込まれたりする可能性があります。
特にリスクが高いのは以下のケースです:
define('WP_AUTO_UPDATE_CORE', true);を追加wp2shellは、WordPress Coreにおける**RCE脆弱性**に過ぎません。悪意のあるプラグインでも、AIエージェントでも、サプライチェーン攻撃でもありません。WordPress自体のコードの脆弱性であり、リモートから認証なしで悪用されます。対策はシンプル:6.9.5または7.0.2にアップデートすることです。
WordPress Coreを6.9.5または7.0.2にアップデートする。アクセスログを確認する。複数のWordPressサイトを顧客のために管理している場合は、絶対的な優先度で対応すること。エクスプロイトは公開されており、大規模な自動化された攻撃が数時間以内に行われる可能性があります。
本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。