平素より弊社サービスをご利用いただき、誠にありがとうございます。
WordPress本体において、第三者によるWebサイトの乗っ取りにつながるおそれのある重大な脆弱性「CVE-2026-63030(通称:wp2shell)」が公表されました。
本脆弱性については、すでに実際の攻撃への悪用が確認されており、影響を受けるバージョンのWordPressをご利用の場合は、速やかなアップデートが推奨されています。
■ 今回確認された脆弱性について
今回公表された「wp2shell」は、WordPress本体に存在する脆弱性を悪用することで、攻撃者がWordPressの管理画面へログインすることなく、不正な操作を行える可能性があるものです。
本脆弱性は、WordPressへの認証やログインを必要とせずに悪用される可能性があり、導入しているプラグインやテーマの種類・有無にかかわらず、影響を受けるバージョンのWordPressをご利用の場合は対象となります。
そのため、特定のプラグインやテーマを利用していない場合でも、WordPress本体のバージョンが対象に該当していないかをご確認いただく必要があります。
被害を受けた場合、Webサイトの改ざん、不正なファイルの設置、不正な管理者アカウントの作成などにつながる可能性があります。
■ 影響を受けるWordPressのバージョン
以下のバージョンをご利用の場合は、脆弱性の影響を受ける可能性があります。
・WordPress 6.9.0 ~ 6.9.4
・WordPress 7.0.0 ~ 7.0.1
・WordPress 6.8.0 ~ 6.8.5
※関連するSQLインジェクションの脆弱性(CVE-2026-60137)の影響対象となります。
■ お客様へのお願い
対象バージョンのWordPressをご利用のお客様は、以下の修正版以降へのアップデートをお願いいたします。
・6.9.xをご利用の場合 → 6.9.5以降
・7.0.xをご利用の場合 → 7.0.2以降
・6.8.xをご利用の場合 → 6.8.6以降
WordPressの自動更新を有効にしている場合でも、環境や設定によってはアップデートが完了していない場合があります。
WordPress管理画面にログインし、現在のバージョンをご確認いただくようお願いいたします。
また、WordPress本体をアップデートする際は、万一に備え、事前にWebサイトのデータおよびデータベースのバックアップを取得したうえで実施してください。
■ ZIUSをご契約のお客様について
弊社ホームページ制作サービス「ZIUS」をご契約中のお客様につきましては、今回の脆弱性への対応として、弊社にて対象環境を確認のうえ、必要なWordPressのアップデートおよびセキュリティ対策を実施いたします。
なお、今回の対応完了後における通常のWordPressのバージョンアップにつきましては、これまでどおりお客様ご自身での更新をお願いいたします。
※必ずバックアップ等を行ったうえでバージョンアップを行ってください。
WordPressは世界中で広く利用されている一方、脆弱性を悪用した攻撃の対象となることも多いため、今後もWordPress本体やプラグインを定期的に更新し、最新の状態を維持していただくことをおすすめいたします。
お客様にはお手数をおかけいたしますが、Webサイトを安全にご利用いただくため、ご理解とご協力を賜りますようお願い申し上げます。