🔥 この記事の詳細
2026-10-01 更新
C
月内に

WordPressのコアに「Click2Shell」と呼ばれる脆弱性

脆弱性🌐 英語ソース📰 2記事🌐 2 countries
🇯🇵 Japan · 🇷🇺 Russia
🖥️ 製品WordPress
📅 2026-10-01📰 xakep
📌 一言でいうと
WordPressのコアに「Click2Shell」と呼ばれる脆弱性が発見されました。この脆弱性は、攻撃者が公式ディレクトリからテーマを強制的にインストールさせ、さらにインストールされたテーマに別の脆弱性がある場合に、サーバー上で任意のPHPコードを実行することを可能にします。WordPress 6.0以降の全バージョンが影響を受けますが、WordPress 7.1.1で修正されました。
🔍該当判定
  • 自社でWordPress(バージョン6.0以降)を利用してWebサイトを運用している
  • WordPressのバージョンが 7.1.1 未満である
  • WordPressの公式ディレクトリからテーマをインストール・更新して利用している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
WordPressを最新バージョン(7.1.1以降)にアップデートしてください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】WordPress Click2Shell 脆弱性対応について

お疲れさまです。WordPressのコアにおける脆弱性「Click2Shell」に関する情報共有です。

■ 概要
WordPressのコアに、公式ディレクトリからテーマを強制的にインストールさせる脆弱性が発見されました。インストールされたテーマ側に別途脆弱性が存在する場合、攻撃者がサーバー上で任意のPHPコードを実行(RCE)できる可能性があります。

■ 影響範囲
- 対象製品: WordPress
- 対象バージョン: 6.0 以降

■ 対応手順
1. WordPressを最新バージョン(7.1.1以降)にアップデートしてください。
2. インストール済みのテーマに既知の脆弱性がないか確認し、必要に応じて更新してください。

■ 参考情報
- WordPress公式リリースノート

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] WordPress Click2Shell Vulnerability

Dear IT/Security Team,

We are sharing information regarding a vulnerability in the WordPress core known as "Click2Shell."

■ Overview
This vulnerability allows attackers to force the installation of themes from the official WordPress.org directory. If the installed theme contains a separate vulnerability, it can be leveraged to achieve Remote Code Execution (RCE) of arbitrary PHP code on the server.

■ Scope
- Product: WordPress
- Affected Versions: 6.0 and later

■ Remediation
1. Update WordPress to the latest version (7.1.1 or newer).
2. Audit installed themes for known vulnerabilities and update them as necessary.

■ Reference
- Official WordPress release notes

Priority: High
Deadline: Immediate