ニュース
「WordPress」に管理者権限なしで遠隔でのコード実行が可能になる深刻な脆弱性、使用中のシステムのアップデートを
レンタルサーバー事業者も対応を発表
2026年7月22日 16:09
独立行政法人情報処理推進機構(IPA)は、遠隔でのコード実行につながるWordPressの脆弱性対策について情報を公開した。WordPress 6.8.6、6.9.5、7.0.2以降のバージョンに更新することで解消できる。
確認されている脆弱性は、CVE-2026-60137(GHSA-fpp7-x2x2-2mjf)およびCVE-2026-63030(GHSA-ff9f-jf42-662q)。これら2件の脆弱性の組み合わせは「wp2shell」と呼ばれ、管理者権限などを要さないで、遠隔でのコード実行が生じる可能性がある。
影響を受けるバージョンは以下の通り。なお、CVE-2026-60137(GHSA-fpp7-x2x2-2mjf)については、WordPress 6.8.0 - 6.8.5も影響を受ける。
- WordPress 6.9.0 - 6.9.4
- WordPress 7.0.0 - 7.0.1
影響を受けるウェブサイトでは、直ちに修正済みのバージョンに更新することが推奨されている。また、WordPress.orgは、影響を受けるバージョン向けに自動更新による強制更新を有効化したとしている。
これらの脆弱性は、米国サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)が公開している、悪用された脆弱性をまとめた「KEVカタログ」にも掲載されている。脆弱性を実証するコードも公開されており、今後、これらの脆弱性の悪用が拡大する可能性がある。
主要なレンタルサーバー事業者の対応
WordPressを利用可能なレンタルサーバー事業者各社も、本件に関して対応を発表している。
エックスサーバー
エックスサーバー株式会社の「エックスサーバー」「XServerビジネス」「XServer for WordPress」は、対象となるサーバーにおいて、同脆弱性の攻撃経路となるREST APIのバッチエンドポイント(/wp-json/batch/v1)への通信を遮断する対応を実施した。
同社はこの対応について、被害の発生を抑えるための暫定的な措置であり、根本的な解決には至らないとし、速やかに修正済みのバージョンに更新するよう求めている。
ロリポップ
GMOペパボ株式会社の「ロリポップ」は、「マイナーアップデートの自動更新」の設定を確認し、無効になっている場合は修正済みのバージョンに手動でアップデートするように求めている。
同サービスでは、「簡単インストール」でWordPressを設置した場合、初期状態ではマイナーアップデートの自動更新が有効になっている。
さくらのレンタルサーバ
さくらインターネット株式会社の「さくらのレンタルサーバ」は、公式Xアカウント(@sakura_server)にて、利用しているWordPressのバージョンを確認のうえ、修正版のバージョンへ速やかにアップデートするよう求めるポストを投稿している。
これに加えて、自動でWordPressの環境を構築する「クイックインストール機能」の提供バージョンについても、修正済みのWordPress 7.0.2へ引き上げた。
WordPressのログイン(認証)無しに悪意あるコードを実行させられてしまう深刻度「緊急」の脆弱性「wp2shell」が報告されています。
— さくらのレンタルサーバ 🌸 (@sakura_server)July 22, 2026
まずはご利用のWordPressのバージョンを確認のうえ、修正版のバージョンへ速やかにアップデートをお願いします。
また wp2shell…
