🔥 この記事の詳細
2026-07-23 更新
B
今週中

WordPressに、認証なしでリモートコード実行(RCE)が可能な脆弱性(通称:wp2shell)

脆弱性
📅 2026-07-23📰 jpcert
📌 一言でいうと
WordPressに、認証なしでリモートコード実行(RCE)が可能な脆弱性(通称:wp2shell)が発見されました。複数のセキュリティ企業が既にこの脆弱性の悪用を確認しており、攻撃者がサーバー上で任意のコードを実行できる危険性があります。利用者は速やかに修正済みのバージョンへ更新することが推奨されています。
🔍該当判定
  • 自社でWordPressを利用してホームページやブログを運営している
  • WordPressのバージョンが 7.0.2 未満である
  • WordPressを自社サーバーやレンタルサーバーにインストールして運用している
上記いずれにも該当しない → 静観でOK
該当時の対応
WordPressを最新の修正済みバージョン(7.0.2以降)にアップデートしてください。また、侵害調査のための関連ドキュメントを確認し、不審な挙動がないか点検することを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】WordPress リモートコード実行脆弱性(wp2shell)対応について

お疲れさまです。WordPressの深刻な脆弱性に関する情報共有です。

■ 概要
WordPressにおいて、認証なしでリモートコード実行(RCE)が可能な脆弱性(通称:wp2shell)が報告されました。既に実環境での悪用が確認されており、攻撃者にサーバーを完全に制御される恐れがあります。

■ 影響範囲
- 対象製品: WordPress
- 影響: 認証なしでのリモートコード実行

■ 対応手順
1. WordPressを最新の修正済みバージョンへアップデートしてください。
2. 外部のセキュリティ企業が公開している侵害調査ガイド(wp2shell-defenders-guide等)を参照し、自社環境に侵害の痕跡がないか確認してください。

■ 参考情報
- https://ja.wordpress.org/2026/07/18/wordpress-7-0-2-release/
- https://blog.flatt.tech/entry/wp2shell_wordpress

対応優先度: 高
対応期限: 至急
Subject: [Urgent] WordPress Remote Code Execution Vulnerability (wp2shell) Mitigation

Dear IT/Security Team,

This is an alert regarding a critical vulnerability in WordPress.

■ Overview
A vulnerability known as 'wp2shell' allows unauthenticated remote code execution (RCE) on WordPress sites. Active exploitation has been confirmed by multiple security firms, posing a severe risk of full server compromise.

■ Scope
- Product: WordPress
- Impact: Unauthenticated Remote Code Execution

■ Mitigation Steps
1. Immediately update WordPress to the latest patched version.
2. Review the provided compromise assessment guides (e.g., wp2shell-defenders-guide) to check for indicators of compromise (IoCs) in your environment.

■ Reference
- https://ja.wordpress.org/2026/07/18/wordpress-7-0-2-release/
- https://blog.flatt.tech/entry/wp2shell_wordpress

Priority: High
Deadline: Immediate