【緊急】ホームページセキュリティ大丈夫ですか?「wp2shell」でWordPressサイトが今、狙われています

【緊急】ホームページセキュリティ大丈夫ですか?「wp2shell」でWordPressサイトが今、狙われています

そのホームページ、何年触っていませんか?

「セキュリティのことはよく分からない」
「WordPressは制作会社に任せたまま」
「もう何年もホームページを更新していない」

そんな企業の方にこそ、今日は読んでいただきたい話があります。

2026年7月、世界中のWordPressサイトを狙う攻撃「wp2shell(ダブリューピー・ツー・シェル)」が発見され、大きなニュースになりました。

  • wp2shellとは何なのか
  • 何が危険なのか
  • 自社サイトは対象なのか
  • 今すぐ何をすればいいのか

を順番に解説します。

wp2shellとは?

一言でいうと、

「WordPressの一部のバージョンに見つかった、外部の第三者にサイトを乗っ取られる可能性がある重大な欠陥」です。

WordPress公式は2026年7月17日、この問題に対応した修正版「WordPress 7.0.2」および「6.9.5」を緊急公開し、すべての対象サイトに一刻も早い更新を呼びかけました。

これまでのWordPressのセキュリティニュースは、「〇〇という追加プラグインに問題が見つかった」というケースがほとんどでした。しかし今回のwp2shellは、プラグインを何も追加していない、WordPress本体だけの標準的な状態でも攻撃対象になるという点が異例で、深刻とされています。

何が危険なの?

wp2shellの最も怖いところは、攻撃が成功すると外部の第三者にサイトを乗っ取られる可能性があることです。

専門的には「リモートコード実行(RCE)」と呼ばれますが、「インターネットの向こう側にいる誰かが、あなたの会社のサーバー上で好きな処理を実行できてしまう」とイメージすると分かりやすいと思います。

さらに厄介なのは、攻撃者がWordPressの管理画面のIDやパスワードを一切知らなくても、攻撃を仕掛けられる可能性がある点です。実際に被害が出ると、

  • ホームページの内容を勝手に書き換えられる
  • 見覚えのないファイルやプログラムを仕込まれる
  • 訪問者が知らないサイトへ勝手に転送される
  • サイトそのものを乗っ取られる

といったことが起こり得ます。実際、今回の欠陥を悪用して、サイト内に不正なプログラム(Web Shell)や悪意のあるプラグインを設置する被害がすでに複数報告されています。


自社のWordPressは対象?

まず確認してほしいのが、今使っているWordPressのバージョンです。

WordPressのバージョン状況
6.9.0 〜 6.9.4⚠️ 対象・更新が必要
6.9.5✅ 修正済み
7.0.0 〜 7.0.1⚠️ 対象・更新が必要
7.0.2 以降✅ 修正済み

なお、6.8系についても関連する問題(データベースを不正に操作されうる欠陥)が見つかっており、こちらは「6.8.6」で修正されています。6.8系は今回の「サイト乗っ取り」までは直結しないとされていますが、あわせて最新版への更新が推奨されています。

「自分のサイトのバージョンがよく分からない」という場合は、無理に自己判断せず、制作会社やサーバー会社に確認するのが安全です。

WordPressのバージョンを確認する方法

管理画面にログインできる場合は、「ダッシュボード」→「更新」を開けば、現在のバージョンと更新可否が表示されます。

ただし、

  • 管理画面のパスワードが分からない
  • 制作会社が管理している
  • 何年もログインしていない

という場合は、無理に操作せず、まずは管理を依頼している会社に確認してください。

対象だった場合、どうすればいい?

基本の対策は、WordPressを修正版へアップデートすることです。今回は深刻度の高さから、WordPress側が対象サイトに対して強制的な自動更新を有効にしていますが、環境によっては反映されていない場合もあるため、実際に自社のバージョンを確認することが重要です。

いきなり「更新」ボタンを押さない方がいいサイトもあります

WordPressには本体のほかに、

  • PHP(サーバー側のプログラム)
  • テーマ(デザイン)
  • プラグイン(追加機能)

が関わっています。長期間更新していないサイトでは、本体だけを一気に最新化すると、レイアウトが崩れたり、問い合わせフォームが動かなくなったりすることがあります。特に「5年以上前に作った」「制作会社との契約がもう終わっている」というサイトは注意が必要です。

安全に更新する基本の流れ

  1. 現在の環境(WordPress・PHP・テーマ・プラグインのバージョン)を確認する
  2. サイトとデータベースをバックアップする
  3. WordPressを更新する
  4. テーマ・プラグインの動作を確認する
  5. 表示崩れがないか確認する
  6. 問い合わせフォームなど主要機能をテストする

万が一更新後に不具合が出ても、バックアップがあれば元に戻せます。


更新すれば100%安心、というわけではありません

ここが非常に重要なポイントです。

「最新版にしたから、もう大丈夫」とは言い切れません。

すでに攻撃を受けたあとにWordPressを更新しても、攻撃者が仕込んだ不正なファイルやプログラムがそのまま残っている可能性があるためです。実際、wp2shellの被害では不正なWeb Shellやプラグインの設置が確認されています。

次のような症状に心当たりがある場合は、単純な更新だけでなく、サイト内部の調査もおすすめします。

  • 身に覚えのない管理者ユーザーがいる
  • 知らないプラグインが追加されている
  • 突然、別のサイトへ転送される
  • サイトの内容が書き換わっている
  • サーバー会社やセキュリティ会社から警告が来た

「公開したら終わり」ではありません

企業ホームページで意外と多いのが、「制作してからWordPressをほとんど更新していない」というケースです。普段問題なく表示されていると、「今動いているから大丈夫」と思ってしまいがちです。

しかし今回のwp2shellのように、新しい攻撃方法は日々発見されています。ホームページは会社案内や問い合わせ窓口として、24時間インターネット上に公開され続けています。だからこそ、作って終わりではなく、定期的なメンテナンスが欠かせません


こんな企業は、一度確認をおすすめします

以下に一つでも当てはまる場合は、確認しておくと安心です。

  • 自社サイトがWordPressかどうか分からない
  • WordPressのバージョンが分からない
  • 1年以上アップデートしていない
  • サイトを作った会社と、今は連絡を取っていない
  • 「PHP」という言葉を初めて聞いた
  • プラグインを何年も更新していない
  • バックアップを取っているか分からない

「何を確認すればいいのか分からない」という状態であれば、専門業者に一度見てもらうのも一つの方法です。


まとめ:まずはWordPressのバージョン確認から

wp2shellは、WordPress本体に関わる重大なセキュリティ問題です。特にWordPress 6.9.0〜6.9.4、7.0.0〜7.0.1を使っている場合は、早めの確認・更新をおすすめします。

難しく考えすぎる必要はありません。まずは、

「自社サイトはWordPressなのか?」
「WordPressのバージョンはいくつなのか?」

この2つを確認するところから始めてみてください。

自社サイトのWordPressが心配な方へ

「対象かどうか分からない」「何年も更新していない」「更新してサイトが壊れないか心配」という方は、お気軽にご相談ください。現在のWordPress・PHP・プラグインの状態を確認したうえで、安全な更新方法をご案内します。バージョンが分からない状態からでも問題ありません。

参照:WordPress 7.0.2リリース
IPA 独立行政法人 情報処理推進機構WordPressの脆弱性対策について