2026年7月19日
「WordPress」のコア機能において、外部からの攻撃により第三者による任意のコード実行(Webサイトの乗っ取り)を引き起こすおそれのある
重大な脆弱性(CVE-2026-63030、通称「wp2shell」)が公表
本脆弱性は、認証やログインを必要とせず、導入しているプラグインやテーマの有無にかかわらず、
該当バージョンのWordPressを利用しているすべての環境が影響を受けます。
本脆弱性を悪用した被害は弊社クライアントサイトで保守依頼を受けているものは全て悪用確認されておません。
サーバーにおいて本脆弱性の攻撃経路となるREST APIのバッチエンドポイント(/wp-json/batch/v1)への通信を遮断する対応を実施。
対応はあくまで被害の発生を抑えるための暫定的な措置であり、根本的な解決には至りません。
恒久的な対策として、保守依頼をしていない場合は、お客様ご自身によるWordPress本体のアップデートを何卒よろしくお願いいたします。
※連携して悪用されるSQLインジェクションの脆弱性(CVE-2026-60137)を含みます。
会社のイメージ損失と同じ扱い以上のものになりますので、予算が少なすぎるからWodPressというケースも多いと思います。
ただし、自分にも顧客にも迷惑をかけてしまうものは世の中に出す必要はありません。現在のWebサイトもアプリも非常にリスクは多いです。その代わり、安全に運営を続けていればこんな事になる事はありませんので、現状サイトの立ち位置、ユーザーへのアプローチが無意味になっているものは、どのCMS、ECであろうと削除推奨。
・WordPress 6.9.0 ~ 6.9.4
・WordPress 7.0.0 ~ 7.0.1
・WordPress 6.8.0 ~ 6.8.5(連携するSQLインジェクションの影響対象)
サイトをよく見ている&Wordpress以降&リニューアル時にまだまだ5系を利用している企業、個人が多い状況です。上場企業でもバージョンが古いというなぞの設計を行うのはなぜなのでしょうか?
見た目だけかえて、一番重要な骨組みのアップデートをできない仕様で作ってしまっているサイトは、直ちに確認・修正してください。
リビジョン株式会社ではWordPressの保守・アップデートも行っておりますが、WordPressは大きく公表してくれるだけでもまだよく、利用しているプラットフォームはCMSはブラックボックスになっている場合もご注意です。
少しでもご不安な点があればお気軽にフォーム、各種チャットからご連絡ください。
Webサイトリニューアルから新規ホームページ制作・運営・保守まで、目的達成を実現いたします。
各種Webサイト・ECサイト制作、広告代行に関するご相談、ご質問などお気軽にお問合せ下さい。
Tel : 03-5324-2318 / Email : info@reinc.jp