「wp2shell」と呼ばれるWordPress脆弱性が実際に悪用される事例が発生、修正版へ早急にアップデートするよう公式が警告
2026年7月21日 15:13
🤖 AI Summary
タイトル:「wp2shell」と呼ばれるWordPress脆弱性が実際に悪用される事例が発生、修正版へ早急にアップデートするよう公式が警告
2026年7月17日、認証なしでリモートコード実行を可能にする脆弱性(CVE-2026-63030とCVE-2026-60137)を修正したWordPressバージョン7.0.2がリリースされました。攻撃者はこの脆弱性を悪用し、管理者アカウントを作成したり、悪意のあるプラグインをアップロードしてコード実行するなどの攻撃を行いました。
この脆弱性は「wp2shell」と呼ばれています。この攻撃チェーンの発見と攻撃手法の開発はOpenAIのGPT-5.6 Sol Ultraを使用したアダム・キューズ氏によって行われました。
WordPress.orgは影響を受けるバージョンを使用しているサイトに対して自動アップデートシステムによる強制アップデートを有効にしています。セキュリティ企業Patchstackも攻撃者がwp2shellを悪用した事例を観測しています。
関連記事:
- WordPressの人気プラグイン「LiteSpeed Cache」に重大な脆弱性があることが判明
- WordPressのプラグイン31個にバックドアの存在が発覚
- WordPressに新たな管理者アカウントを作成してサイトを乗っ取るマルウェアが出現
2026年7月17日、認証なしでリモートコード実行を可能にする脆弱性(CVE-2026-63030とCVE-2026-60137)を修正したWordPressバージョン7.0.2がリリースされました。攻撃者はこの脆弱性を悪用し、管理者アカウントを作成したり、悪意のあるプラグインをアップロードしてコード実行するなどの攻撃を行いました。
この脆弱性は「wp2shell」と呼ばれています。この攻撃チェーンの発見と攻撃手法の開発はOpenAIのGPT-5.6 Sol Ultraを使用したアダム・キューズ氏によって行われました。
WordPress.orgは影響を受けるバージョンを使用しているサイトに対して自動アップデートシステムによる強制アップデートを有効にしています。セキュリティ企業Patchstackも攻撃者がwp2shellを悪用した事例を観測しています。
関連記事:
- WordPressの人気プラグイン「LiteSpeed Cache」に重大な脆弱性があることが判明
- WordPressのプラグイン31個にバックドアの存在が発覚
- WordPressに新たな管理者アカウントを作成してサイトを乗っ取るマルウェアが出現