WordPressに未認証RCEの連鎖脆弱性「wp2shell」(CVE-2026-63030/60137)が大規模悪用——ウェブシェル設置が急増

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「WordPressを使っているサイトが一斉に攻撃されてるって本当でしゅか?」
「「未認証でコード実行」って、ログインしてなくても攻撃できるってことでしゅか?」

チップス

wp2shellって何でしゅか?WordPressって世界中で使われてるんでしゅよね……

ボス

CVE-2026-63030とCVE-2026-60137の2件を連鎖させると、ログイン不要でサーバーのコードを実行できる。WordPress 7.0.0〜7.0.1・6.9.0〜6.9.4が連鎖攻撃の対象だ。公表後の9日間で195万件超の攻撃が検知されている。

2026年7月17日、WordPressのREST APIを悪用した未認証リモートコード実行(RCE)の連鎖脆弱性「wp2shell」(CVE-2026-63030/CVE-2026-60137)が公表されました。
CISAは公表4日後の7月21日にKnown Exploited Vulnerabilities(KEV)カタログに追加し、積極的な悪用を確認。
8月に入っても攻撃は継続しており、ウェブシェルの設置や悪意あるプラグインの導入が多発しています。

  • WordPress 7.0.0〜7.0.1・6.9.0〜6.9.4に未認証RCEの連鎖脆弱性「wp2shell」(CVE-2026-63030/60137)——公表後9日間で累計195万件超の攻撃を検知
  • CISAのKEVカタログに追加済み、WordPressの自動更新で修正版が強制配信——攻撃者は公開されたPoC(実証コード)を使い大量スキャン中
  • ウェブシェル設置・悪意あるプラグイン導入・管理者情報窃取など多様な攻撃が観測——未更新のサイトは今すぐ手動でアップデートを

影響を受けるすべてのWordPressサイト管理者は今すぐ確認してください。

オススメ案件

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
目次

事件の概要——REST APIの欠陥を連鎖させた未認証RCE

wp2shellは2つの脆弱性を組み合わせることで威力を発揮します。
CVE-2026-63030のREST API batch-route confusionとCVE-2026-60137のSQLインジェクションを組み合わせてコードを実行する2段階の攻撃チェーンです。
どちらか1件だけでは攻撃は成立しないため、公表当初は「組み合わせで初めて危険」という特性が注目されました。

影響するバージョンと攻撃の拡大

公表から1週間で複数の研究者が公開したPoCが多数流通し、大規模なスキャンと実攻撃が始まりました。
影響を受けるバージョンと修正版は以下の通りです。

系統影響バージョン修正バージョン
WordPress 7.0系7.0.0〜7.0.17.0.2
WordPress 6.9系6.9.0〜6.9.46.9.5
WordPress 6.8系6.8.0〜6.8.5(CVE-2026-60137のみ)6.8.6

公表9日間で累計195万件超の攻撃リクエストが検知されており、CISAは2026年7月21日にKEVカタログへ追加しました。
WordPressは自動セキュリティ更新で対象バージョンへの強制配信を実施しましたが、自動更新を無効にしているサイトは対象外です。

チップス

自動更新してるサイトは安全でしゅか?

ボス

自動更新が有効で対象バージョンを使っているなら修正版が当たっているはずだ。ただし管理画面でバージョンを確認するまでは安心とは言えない。特に自動更新を無効にしているサイトや、サポート外バージョンを使い続けているサイトは今すぐ手動更新が必要だぞ。

観測された攻撃パターン

世界中のサイトで観測された攻撃の手口は次の通りです。

  • プラグインアップロード機能を悪用した不正プラグインの設置
  • PHPウェブシェルの設置(単純なバックドアから難読化されたものまで)
  • REST APIを通じた管理者情報の収集
  • wp-configを対象とした局所ファイルインクルージョン攻撃

今すぐ確認すべき対策と侵害の確認方法

「更新したから安心」で終わらせてはいけません。
すでに攻撃を受けていた場合、修正版を入れても侵害が残っている可能性があります。

最優先で行う3つの対策

まず確認すべき対策は次の通りです。

  • WordPressバージョンを管理画面「更新」メニューで確認し、修正済みバージョン(6.8.6/6.9.5/7.0.2)になっていなければ今すぐ更新する
  • 「プラグイン → インストール済みプラグイン」で知らないプラグインが追加されていないか確認する
  • 「uploads」ディレクトリ以下に .php ファイルが存在しないかサーバーでチェックする(ウェブシェルが設置されるパターンが多い)
チップス

もし攻撃されていたらどうすればいいんでしゅか?

ボス

まずサイトをオフラインにして被害範囲を確認する。そのあとバックアップからのリストアか、クリーンインストールが基本だ。ウェブシェルが残ったままパッチだけ当てても、侵害は続く。侵害が疑われたらプロに依頼することも検討してくれ。

今後の監視体制

攻撃は今もなお続いています。以下の対策を今すぐ実施してください。

  • WordPressの自動更新を有効化する(管理画面 → 更新 → 自動更新を有効にする)
  • WAF(Webアプリケーションファイアウォール)でREST APIへの不正アクセスを遮断する
  • ファイル変更監視ツールで想定外のファイル追加を定期的に検知する

まとめ——195万件超の攻撃が続いている、今すぐバージョンを確認を

WordPressのwp2shell脆弱性は、公表から9日間で195万件超の攻撃が観測されるほど急速に悪用が拡大しました。
修正版(6.8.6/6.9.5/7.0.2)はすでに公開されており、自動更新で配信されていますが、手動確認は必須です。
更新済みのサイトでも侵害が残っている可能性を念頭に、ウェブシェルの有無とプラグインを確認してください。
WordPressを使っている組織・個人は、今すぐ管理画面のバージョン表示を確認してください。

ボス

wp2shellは今も攻撃が続いている。パッチを当てるだけで終わりにしないこと。侵害有無の確認まで必ずセットでやれ。

チップス

は、はいでしゅ!会社のWordPressサイト、すぐに担当者に確認を取りましゅ!

オススメ案件

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次