【wp2shell】WordPressの脆弱性|対象バージョンの確認方法と対応
直らないときは、無料でご相談いただけます(直らなければ料金はいただきません)。
結論:2026年7月17日に修正版が出ています。
お使いのWordPressが、7.0系なら7.0.2以降、6.9系なら6.9.5以降、6.8系なら6.8.6以降(7.1以降の正式版も含みます)であれば、この脆弱性の修正は含まれています。それより前の版のときは、管理画面の「更新」から最新版に更新してください。
なお、更新する前に入り込まれていた場合の確認や復旧は、更新とは別に必要です。
目次
wp2shell(ダブリューピー・ツー・シェル)とは
wp2shellは、2026年7月に公表された、WordPress本体の2つの脆弱性を組み合わせた攻撃の呼び名です。ログインしていない第三者が、サイトの中で勝手にプログラムを動かせるおそれがあり、深刻度の高い脆弱性として報じられました。
プラグインやテーマではなくWordPress本体の問題なので、プラグインをほとんど使っていないサイトも対象になります。
| 修正版の公開日 | 2026年7月17日(WordPress 7.0.2) |
|---|---|
| 脆弱性の番号 | CVE-2026-60137(SQLインジェクション) CVE-2026-63030(REST APIのまとめて処理する仕組みの不具合。1つ目と組み合わせると、プログラムを動かされるおそれ) |
| 公式の案内 | すぐに更新することを推奨。対象の版のサイトには、自動更新で修正版を配信すると案内している |
対象になるWordPressのバージョン
| お使いの版 | 対象になる脆弱性 | 修正版 |
|---|---|---|
| 7.0系(7.0.2より前) | 2つとも対象 | 7.0.2 |
| 6.9系(6.9.5より前) | 2つとも対象 | 6.9.5 |
| 6.8系(6.8.6より前) | SQLインジェクションだけ | 6.8.6 |
| 6.7系以前 | 公式の発表では対象外 | ― |
7.1の開発中の版(ベータ版)も対象で、7.1 beta2で修正されています。6.7系以前は今回の脆弱性の対象ではありませんが、古い版には別の弱点が残っていることがあります。あわせて、新しい版への更新をおすすめします。
自分のサイトのバージョンを確かめる方法
管理画面に入れる場合
- WordPressの管理画面にログインします。
- 左のメニューの「ダッシュボード」→「更新」を開きます。
- 「現在のバージョン」に出ている番号を確かめます。管理画面の右下にも「バージョン 7.x.x」と出ています。
管理画面に入れない場合
レンタルサーバーの「ファイルマネージャー」やFTPのソフトで、WordPressを入れたフォルダの中の wp-includes/version.php を開きます。中の次の行が、お使いの版です。
$wp_version = '7.0.2';
ファイルは開いて見るだけにしておきましょう。書き換えて保存すると、サイトが表示されなくなることがあります。
更新の前に確かめること
バックアップ
レンタルサーバーの自動バックアップや、バックアップのプラグインがあるかを確かめます。あわせて、次の3つも見ておくと安心です。
- いつの時点のバックアップか(保存日時)
- ファイルとデータベースの両方が入っているか
- どうやって元に戻すか(戻し方)
すでに入り込まれていないか
更新する前に攻撃を受けていた場合、更新しただけでは元に戻らないことがあります。次のようなことがないか、見ておきましょう。
- 「ユーザー」の一覧に、覚えのない管理者がいる
- 入れた覚えのないプラグインがある
- サイトを開くと、勝手に別のサイトへ移動する
- Googleの検索結果やブラウザに、警告が出る
見た目に変化がなくても、入り込まれていることがあります。当てはまるものがあるときや気になるときは、パスワードの変更だけで済ませず、ファイルやデータベースの中まで確かめることをおすすめします。
対象の版だったときの更新の手順
- WordPressを更新する:「ダッシュボード」→「更新」で「今すぐ更新」を押します。
- 更新後の表示を確かめる:トップページ・よく使うページ・お問い合わせフォームが、いつもどおり動くかを見ます。
- ほかのサイトも確かめる:使っていない古いサイトやテスト用のサイトも対象になります。同じように版を確かめてください。
公式は、対象の版のサイトに自動更新で修正版を配信すると案内しています。ただ、サーバーの設定やプラグインで自動更新が止まっていると届きません。「自動更新にしているはず」の場合も、実際の版を一度確かめておくと確実です。
更新できないとき・判断に迷うとき
次のような場合は、無理に作業を進めず、ご相談ください。
- 「更新」の画面に「今すぐ更新」のボタンが出ない
- 更新の途中でエラーになる、更新の後に画面が表示されなくなった
- 管理画面にもファイルにも入れず、版を確かめられない
- 入り込まれていないか、自分では判断がつかない
よくある質問
プラグインをほとんど使っていなくても対象ですか?
はい。WordPress本体の脆弱性なので、プラグインの数に関係なく、対象の版であれば当てはまります。
自動更新にしていれば大丈夫ですか?
公式は、対象の版のサイトに自動更新で修正版を配信すると案内しています。ただ、設定や環境によって届かないこともあるため、上の方法で実際の版を確かめておくと確実です。