セキュリティとバックアップ

WordPressの脆弱性注意喚起が来たら確認すること

IPAが2026年7月に公表したWordPressの脆弱性(wp2shell)は、管理者権限なしで遠隔操作に至る恐れがあり、実証コードも公開されています。自社サイトの構築方式とバージョンをどう確認し、いつまでに何をすべきかを整理しました。

公開 更新 カテゴリ セキュリティとバックアップ 読了目安 約6分

編集 小さな会社のIT実務編集部

パソコンの更新設定と確認項目を点検する担当者
データ保護とバックアップ復旧を整理した編集イラスト

この記事の適用範囲

対象
自社サイトがWordPressで作られているかどうかを含め、脆弱性の注意喚起にどう対応すべきか判断がつかない小規模事業者
読了後の状態
自社サイトの構築方式とバージョンを確認し、更新が必要かどうかを今日中に判断できる状態になっていること

サイトの制作や保守を依頼している相手から「WordPressの管理画面に更新の通知が出ています」と連絡が来ることがある。多くの場合は通常の更新案内だが、今回は事情が違う。情報処理推進機構(IPA)が、WordPress本体に見つかった脆弱性について、管理者権限を持たない攻撃者でも遠隔から操作に至る可能性があると名指しで注意喚起した。

この記事では発表の内容を繰り返すのではなく、これを受け取った小さな会社が、自社サイトについて何を確認し、いつまでに何を判断すべきかを整理する。

今回の発表が伝えていること

IPAの発表では、WordPress本体に見つかった2件の脆弱性(CVE-2026-60137、CVE-2026-63030)が取り上げられている。対象はWordPress 6.9.0〜6.9.4、7.0.0〜7.0.1で、CVE-2026-60137についてはWordPress 6.8.0〜6.8.5も対象に含まれる。

この2件を組み合わせた攻撃手法は「wp2shell」と呼ばれ、発表では「標準構成において、管理者権限などを要さないで、攻撃者が遠隔でのコード実行に至る可能性が指摘されています」と説明されている。つまり、管理者アカウントのパスワードが漏れていなくても、標準的な設定のままであれば影響を受け得るという内容である。加えて、この脆弱性は2026年7月21日にCISA(米国土安全保障省傘下の機関)の「悪用が確認された脆弱性」のカタログに掲載され、脆弱性を実証するコードも公開されているとされている。個々の脆弱性の技術的な仕組みについて、発表ページ自体には詳しい説明はない。

出典:情報処理推進機構(IPA)重要なセキュリティ情報「WordPressの脆弱性対策について(CVE-2026-60137、CVE-2026-63030:wp2shell)」 https://www.ipa.go.jp/security/security-alert/2026/alert20260722.html

修正済みのバージョンとして、WordPress 6.9.5、7.0.2、および6.8.6(CVE-2026-60137のみ対応)が示されており、発表は「影響を受けるウェブサイトでは、直ちに更新することが推奨されています」としている。

自社サイトがWordPressで作られているかを確認する

最初に確認すべきは、そもそも自社サイトがWordPressで作られているかどうかである。制作を外注している場合、意外とここが曖昧なまま運用されていることがある。

確認する方法はいくつかある。制作や保守を依頼している相手に「WordPressを使っているか」と直接聞くのが最も早い。契約書や納品時の資料に「CMS:WordPress」といった記載が残っていることも多い。サイト作成サービス(ノーコード型)や、レンタルサーバー会社が用意した簡易ホームページ作成機能を使っている場合は、今回の対象には含まれない。WordPressとノーコード型サービスの見分け方や違いは、WordPressとノーコードツールの違いはどこに出るかで扱っている。

ホームページをどの方式で作るか自体をまだ検討中の会社は、小さな会社のホームページは何で作るべきかで扱っている4つの型のうち、CMS自社運用と制作会社の月額プランの一部がWordPressに該当しやすい。今回のような注意喚起への対応の速さは、この作り方の選択が公開後にどう跳ね返るかの具体例でもある。

バージョンが対象の範囲に入っているかを確認する

WordPressを使っていることが分かったら、次にバージョンを確認する。WordPressの管理画面にログインし、「ダッシュボード」または「更新」の画面を開くと、現在のバージョンが表示される。この数字が6.9.0〜6.9.4、7.0.0〜7.0.1、または6.8.0〜6.8.5に含まれていれば、今回の対象になる。

自社でログインできない、あるいはログイン自体を制作会社や保守業者に任せている場合は、相手に「現在のバージョンと、今回のIPAの注意喚起への対応状況」を確認する。保守契約に「セキュリティ更新の適用」が含まれているかどうかは、この機会に契約内容を見直しておくとよい。含まれていない場合、今回のような更新は都度の依頼と追加費用の対象になる。

管理を誰がしているかで、動き方が変わる

WordPressの管理体制は会社によって異なり、対応の主体も変わる。

自社の担当者が管理画面を触れる場合は、その担当者が「更新」の画面から手動でバージョンアップを実行する。発表でも「バージョンアップされていない場合には、手動でのバージョンアップを検討してください」と案内されている。

制作会社や保守業者に管理を委託している場合は、依頼して終わりにせず、いつまでに更新が完了するかを確認する。相手からの連絡を待つだけでは、優先順位が下がったまま数週間放置されることがある。

レンタルサーバー会社の管理型WordPressプランを使っている場合は、事業者側で自動更新される契約になっていることがある。ただし「自動更新される契約かどうか」は契約内容を確認しないと分からない。分からないまま「たぶん向こうがやってくれている」で済ませるのが、最も起こりやすい抜けである。

サポートの範囲がサーバーの稼働までなのか、その上で動くソフトウェアの更新まで含むのかは事業者ごとに違う。この線引きを含めて契約前に確認しておく運用条件は、法人向けレンタルサーバーの選び方で扱っている。

更新までの間にできること

すぐに更新が完了できない事情がある場合でも、何もしないまま待つ必要はない。保守業者に依頼した場合は、完了予定日を明確にしてもらう。自社で管理画面を触れる場合は、管理者アカウントのパスワードが使い回しになっていないか、この機会にあわせて確認する。管理者権限を要さない攻撃経路が指摘されている以上、パスワードの強さだけに頼った対策では今回の脆弱性を防げない点は理解しておく必要がある。

サイトの見た目や動作に心当たりのない変化(知らない管理者アカウントが増えている、表示内容が勝手に書き換わっているなど)があれば、更新を待たずに保守業者へ連絡する。発表ページ自体には侵害の兆候の見分け方までは書かれていないため、その判断は制作・保守を担う相手に確認する形になる。

万一に備えてバックアップの状況も確認する

今回のような脆弱性は、更新を適用すれば防げるが、適用前の期間に何らかの形で影響を受けていた場合、更新だけでは元に戻らない。サイトのデータやコンテンツのバックアップがいつ取得され、どこにあるかを、この機会にあわせて確認しておく。バックアップの取得範囲や頻度の目安については、小規模企業に必要なバックアップはどこまでかで整理している。

こうした注意喚起は今回限りではなく、Windowsの脆弱性注意喚起が来たら何を確認するかで扱ったMicrosoft製品向けの月例更新と同様、今後も繰り返し発表される。WordPressについても「誰が管理しているか」「更新の適用状況をどう確認するか」を一度整理しておくと、次回以降の確認が速くなる。

次にやること

今日中に、自社サイトがWordPressで作られているかを、制作・保守を依頼している相手か管理画面で確認する。WordPressであれば、現在のバージョンが対象範囲(6.9.0〜6.9.4、7.0.0〜7.0.1、6.8.0〜6.8.5)に入っているかを確認し、対象であれば更新を依頼または実行する。

今週中に、更新の実行主体(自社・保守業者・レンタルサーバー会社)が誰なのかを保守契約の内容とあわせて確認し、曖昧なままなら明確にしておく。

あわせて、サイトのバックアップがいつ取得されたものかを確認する。今回の対応が終わったあとも、次に同じ注意喚起が来たときに同じ手順ですぐ確認できるよう、管理体制の記録を残しておく。