<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>セキュリティ &#8211; WP Pilot</title>
	<atom:link href="https://wppilot.net/tag/security/feed/" rel="self" type="application/rss+xml" />
	<link>https://wppilot.net</link>
	<description>ブログ作りの次の一手をあなたに。</description>
	<lastBuildDate>Wed, 12 Aug 2026 20:08:11 +0000</lastBuildDate>
	<language>ja</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1</generator>

<image>
	<url>https://wppilot.net/wp-content/uploads/2025/06/WP-Pilot-Icon-150x150.png</url>
	<title>セキュリティ &#8211; WP Pilot</title>
	<link>https://wppilot.net</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>「WordPress 7.0.4」セキュリティアップデート――Imagick・Ghostscriptを悪用したRCE脆弱性を修正</title>
		<link>https://wppilot.net/2026/08/13/wordpress-7-0-4-security-update/</link>
					<comments>https://wppilot.net/2026/08/13/wordpress-7-0-4-security-update/#respond</comments>
		
		<dc:creator><![CDATA[WP Pilot]]></dc:creator>
		<pubDate>Wed, 12 Aug 2026 20:06:03 +0000</pubDate>
				<category><![CDATA[WordPressメモ]]></category>
		<category><![CDATA[セキュリティ]]></category>
		<guid isPermaLink="false">https://wppilot.net/?p=1770</guid>

					<description><![CDATA[2026年8月12日（米国現地時間）、WordPress 7.0.4が公開されました。 今回の7.0.4は、新機能の追加や一般的な不具合修正を目的としたアップデートではなく、セキュリティ上の問題を修正するためのリリースで [&#8230;]]]></description>
										<content:encoded><![CDATA[<aside class="row veu_insertAds before"><div class="col-md-12"><div style="text-align:center;"><strong>- 広告 -</strong></div>
<ins class="adsbygoogle"
     style="display:block"
     data-ad-client="ca-pub-1223010533463111"
     data-ad-slot="1567275259"
     data-ad-format="auto"
     data-full-width-responsive="true"></ins>
<script>
     (adsbygoogle = window.adsbygoogle || []).push({});
</script>
 </div></aside>
<p class="wp-block-paragraph">2026年8月12日（米国現地時間）、WordPress 7.0.4が公開されました。</p>



<p class="wp-block-paragraph">今回の7.0.4は、新機能の追加や一般的な不具合修正を目的としたアップデートではなく、<strong>セキュリティ上の問題を修正するためのリリース</strong>です。WordPress公式も、セキュリティリリースであることを理由に、サイトを速やかに更新するよう推奨しています。</p>



<p class="wp-block-paragraph">修正されたのは、特定の環境において、投稿者以上の権限を持つユーザーが悪意のあるファイルをアップロードすることで、<strong>リモートコード実行（RCE）につながる可能性がある脆弱性</strong>です。</p>



<p class="wp-block-paragraph">WordPress 7.0.2、7.0.3とセキュリティ関連の更新が続いていることもあり、「7.0系にまた問題が見つかったのか」と感じる方もいるかもしれません。</p>



<p class="wp-block-paragraph">しかし今回の問題は、WordPress 7.0で新しく発生したものではありません。<strong>7.0.3と同様にWordPress 4.7までさかのぼって修正版が提供されており、かなり以前から存在していた問題が新たに発見されたもの</strong>と考えるのが適切です。</p>



<p class="wp-block-paragraph">この記事では、WordPress 7.0.4で修正された脆弱性について、できるだけ分かりやすく解説します。</p>



<div class="wp-block-vk-blocks-table-of-contents-new vk_tableOfContents vk_tableOfContents-style-default tabs" data-use-custom-levels="false" data-custom-levels=""><div class="tab"><div class="vk_tableOfContents_title">目次</div><button type="button" class="tab-label vk_tableOfContents_openCloseBtn button_status button_status-close" id="vk-tab-label-toc-77wx7pd6k-ja4f-uqhf-7a7c-l3iebq5ookg" aria-expanded="false" aria-controls="vk-toc-content-77wx7pd6k-ja4f-uqhf-7a7c-l3iebq5ookg">OPEN</button><ul id="vk-toc-content-77wx7pd6k-ja4f-uqhf-7a7c-l3iebq5ookg" class="vk_tableOfContents_list tab_content-close">
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-e44927de-6ed9-47f5-be68-5d950dff20e8" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">1. </span>
						公式情報
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-32de1989-2035-4bb3-9252-fd2c24f273bc" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">1.1. </span>
						英語
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-35e3384b-3b28-41c5-a8c2-84bcd98c51d3" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">2. </span>
						従前：WordPress 7.0.2・7.0.3 での修正ポイント
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-ac0b4fef-365b-4da9-a722-f4616d2810da" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">3. </span>
						WordPress 7.0.4はセキュリティリリース
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-56a0a17a-d287-45e9-aac5-66c2566fd430" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">4. </span>
						WordPress 7.0.4での修正ポイント
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-00503b8e-8223-4b40-909c-0237cadabe0e" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">4.1. </span>
						今回問題になった「RCE」とは？
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-04a5f6ed-4930-4ca9-bb27-604aaa5623b3" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">4.2. </span>
						ImagickとGhostscriptが関係する脆弱性
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-c0a48092-b9ba-4bdb-a84a-79339f70495d" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">4.3. </span>
						悪意のあるPostScriptファイルが利用される
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-c53813ca-0cea-4e0c-aac5-8ab1b7b72bd5" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">4.4. </span>
						誰でも攻撃できるわけではない
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-876da074-6a1d-46e8-b4ab-5b5a584303d7" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">4.5. </span>
						運用状況によって悪用のハードルは異なる
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-28fd8b40-0c60-4ed2-808c-8ce3f2562e14" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">4.6. </span>
						CVSS 8.8と評価されている理由
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-218b280e-f0d0-42be-b36a-b1c04d6a9791" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">4.7. </span>
						WordPress 7.0.4で変更されたファイルは1つだけ
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-d2745414-3585-482e-b802-88ca98c4b36c" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">5. </span>
						WordPress 7.0だけの問題ではない
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-5f73f32d-f658-4703-996e-eb1ebfb3885c" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">5.1. </span>
						過去バージョンについても修正版が提供されている
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-d7b743ff-9c91-45b2-8dd3-ad32d8626ac2" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">5.2. </span>
						7.0.2・7.0.3の問題とは別物
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-88151a19-b1fd-4a02-9ab7-a5f83336cf0a" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">5.3. </span>
						「WordPress 7.0は不具合だらけ」という意味ではない
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-29e66387-8ce4-40b3-81b9-851d17449140" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">6. </span>
						WordPress 7.0.4には更新した方がよい？
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-e080ca6b-c722-4960-bc6a-89968b6ffec2" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">6.1. </span>
						更新後はサイトの基本動作も確認しておこう
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-baa062a5-4744-492d-8ea6-7ea7990c0889" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">7. </span>
						まとめ：7.0.4は対象条件が限定されるものの、重要なセキュリティ更新
					</a>
				</li>
			</ul></div></div>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 id="vk-htags-e44927de-6ed9-47f5-be68-5d950dff20e8" class="wp-block-heading">公式情報</h2>



<h3 id="vk-htags-32de1989-2035-4bb3-9252-fd2c24f273bc" class="wp-block-heading">英語</h3>



<ul class="wp-block-list is-style-vk-handpoint-mark">
<li><a href="https://wordpress.org/documentation/wordpress-version/version-7-0-4/">Version 7.0.4 – Documentation – WordPress.org</a></li>



<li><a href="https://wordpress.org/news/2026/08/wordpress-7-0-4-release/">WordPress 7.0.4 Release – WordPress News</a></li>



<li><a href="https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-8vr3-7mxf-gx8w">Remote code execution vulnerability via malicious file upload by an Author level user or higher · Advisory · WordPress/wordpress-develop · GitHub</a></li>
</ul>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 id="vk-htags-35e3384b-3b28-41c5-a8c2-84bcd98c51d3" class="wp-block-heading">従前：WordPress 7.0.2・7.0.3 での修正ポイント</h2>



<div class="wp-block-vk-blocks-blog-card has-border-color is-layout-flow wp-block-vk-blocks-blog-card-is-layout-flow" style="border-color:#0000001f;border-width:1px;border-radius:5px;padding-top:1.5rem;padding-right:1.5rem;padding-bottom:1.5rem;padding-left:1.5rem">
<div class="wp-block-columns vk_flex-wrap-reverse-on-mobile is-layout-flex wp-container-core-columns-is-layout-987e2dbe wp-block-columns-is-layout-flex">
<div class="wp-block-column is-layout-flow wp-block-column-is-layout-flow" style="flex-basis:66.6%"><p style="font-style:normal;font-weight:700;margin-bottom:var(--wp--preset--spacing--40)" class="wp-block-vk-blocks-blog-card-title has-large-font-size"><a href="https://wppilot.net/2026/08/07/wordpress-7-0-3-security-update/" target="_self" >「WordPress 7.0.3」セキュリティアップデート：7.0.2との違いと12件のセキュリティ修正を解説</a></p>


<div class="wp-block-group has-small-font-size is-nowrap is-layout-flex wp-container-core-group-is-layout-3fe47987 wp-block-group-is-layout-flex"><figure class="wp-block-vk-blocks-blog-card-site-logo wp-container-content-b8e8afd0"><a href="https://wppilot.net" target="_self" ><img src='https://wppilot.net/wp-content/uploads/2025/06/WP-Pilot-Icon-150x150.png' /></a></figure>

<p class="wp-block-vk-blocks-blog-card-site-title"><a href="https://wppilot.net" target="_self" >WP Pilot</a></p></div>
</div>



<div class="wp-block-column is-vertically-aligned-top is-layout-flow wp-block-column-is-layout-flow" style="flex-basis:33.3%"><figure class="wp-block-vk-blocks-blog-card-featured-image"><a href="https://wppilot.net/2026/08/07/wordpress-7-0-3-security-update/" target="_self"  ><img src='https://wppilot.net/wp-content/uploads/2025/06/1b02752999f449704a5c92a2c52ab14a-1024x538.jpg' class="has-border-color" style="border-color:#0000001f;border-radius:5px;border-width:1px;object-fit:cover;" /></a></figure></div>
</div>
</div>



<div class="wp-block-vk-blocks-blog-card has-border-color is-layout-flow wp-block-vk-blocks-blog-card-is-layout-flow" style="border-color:#0000001f;border-width:1px;border-radius:5px;padding-top:1.5rem;padding-right:1.5rem;padding-bottom:1.5rem;padding-left:1.5rem">
<div class="wp-block-columns vk_flex-wrap-reverse-on-mobile is-layout-flex wp-container-core-columns-is-layout-987e2dbe wp-block-columns-is-layout-flex">
<div class="wp-block-column is-layout-flow wp-block-column-is-layout-flow" style="flex-basis:66.6%"><p style="font-style:normal;font-weight:700;margin-bottom:var(--wp--preset--spacing--40)" class="wp-block-vk-blocks-blog-card-title has-large-font-size"><a href="https://wppilot.net/2026/07/19/security-release-wordpress-7-0-2/" target="_self" >【メモ】WordPress 7.0.2／6.9.5／6.8.6で修正された脆弱性について</a></p>


<div class="wp-block-group has-small-font-size is-nowrap is-layout-flex wp-container-core-group-is-layout-3fe47987 wp-block-group-is-layout-flex"><figure class="wp-block-vk-blocks-blog-card-site-logo wp-container-content-b8e8afd0"><a href="https://wppilot.net" target="_self" ><img src='https://wppilot.net/wp-content/uploads/2025/06/WP-Pilot-Icon-150x150.png' /></a></figure>

<p class="wp-block-vk-blocks-blog-card-site-title"><a href="https://wppilot.net" target="_self" >WP Pilot</a></p></div>
</div>



<div class="wp-block-column is-vertically-aligned-top is-layout-flow wp-block-column-is-layout-flow" style="flex-basis:33.3%"><figure class="wp-block-vk-blocks-blog-card-featured-image"><a href="https://wppilot.net/2026/07/19/security-release-wordpress-7-0-2/" target="_self"  ><img src='https://wppilot.net/wp-content/uploads/2025/06/1b02752999f449704a5c92a2c52ab14a-1024x538.jpg' class="has-border-color" style="border-color:#0000001f;border-radius:5px;border-width:1px;object-fit:cover;" /></a></figure></div>
</div>
</div>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 id="vk-htags-ac0b4fef-365b-4da9-a722-f4616d2810da" class="wp-block-heading">WordPress 7.0.4はセキュリティリリース</h2>



<p class="wp-block-paragraph">WordPress 7.0.4は、2026年8月12日に公開されました。</p>



<p class="wp-block-paragraph">WordPress公式ドキュメントでは、今回のリリースについてセキュリティ修正を含むことが案内されており、サイトを直ちに更新することが推奨されています。</p>



<p class="wp-block-paragraph">今回公表されている主な問題は、<strong>ImagickとGhostscriptを利用しているサイトにおいて、認証済みの投稿者以上のユーザーが悪意のあるファイルをアップロードすることで、リモートコード実行が可能になる問題</strong>です。</p>



<p class="wp-block-paragraph">脆弱性には「CVE-2026-65640」という識別番号が割り当てられています。GitHub Security Advisoryでは深刻度が「High」と評価され、CVSSスコアは<strong>8.8 / 10</strong>です。</p>



<p class="wp-block-paragraph">CVSSとは、脆弱性の危険度を数値化するために広く使われている指標です。10に近いほど重大な問題と考えられます。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 id="vk-htags-56a0a17a-d287-45e9-aac5-66c2566fd430" class="wp-block-heading">WordPress 7.0.4での修正ポイント</h2>



<h3 id="vk-htags-00503b8e-8223-4b40-909c-0237cadabe0e" class="wp-block-heading">今回問題になった「RCE」とは？</h3>



<p class="wp-block-paragraph">今回の脆弱性で特に注目しておきたいのが、RCE（Remote Code Execution：リモートコード実行）です。RCEとは、<strong>外部からサーバー上で本来想定されていない命令やコードを実行できてしまう問題</strong>を指します。</p>



<p class="wp-block-paragraph">脆弱性を悪用される条件やサーバーの設定によって被害は異なりますが、RCEが成立すると、以下のような被害につながる可能性があります。</p>



<ul class="wp-block-list is-style-vk-times-mark">
<li>サーバー内のファイルを読み取られる</li>



<li>ファイルを書き換えられる</li>



<li>不正なプログラムを設置される</li>



<li>不正経路（バックドア）を設置される</li>



<li>サイトを改ざんされる</li>



<li>情報を盗まれる</li>



<li>サイトやサーバーを停止させられる</li>
</ul>



<p class="wp-block-paragraph">GitHub Security Advisoryでも、今回の脆弱性について「機密性」「完全性」「可用性」のすべてへの影響がHighと評価されています。</p>



<p class="wp-block-paragraph">つまり、攻撃が成立するためにはいくつか条件が必要なものの、<strong>成立した場合の影響は大きい脆弱性</strong>と考えてよいでしょう。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-04a5f6ed-4930-4ca9-bb27-604aaa5623b3" class="wp-block-heading">ImagickとGhostscriptが関係する脆弱性</h3>



<p class="wp-block-paragraph">今回の脆弱性を理解するうえで重要なのが、「Imagick」「Ghostscript」という2つの仕組みです。</p>



<p class="wp-block-paragraph">Imagickは、PHPからImageMagickという画像処理ソフトウェアを利用するための拡張モジュールです。WordPressでは画像をアップロードした際に、「サムネイルを生成する」「画像サイズを変更する」「画像を編集する」といった処理で利用される場合があります。</p>



<p class="wp-block-paragraph">一方、Ghostscriptは、PostScriptやPDFなどのファイルを処理するために広く使われているソフトウェアです。</p>



<p class="wp-block-paragraph">GitHub Security Advisoryによると、今回問題となっている環境では、<strong>ImagickとGhostscriptの両方がサーバーで使用されていること</strong>が攻撃成立の前提条件となっています。</p>



<p class="wp-block-paragraph">さらに、問題そのものについては、Ghostscriptが特定の埋め込みファイルを処理する方法に弱点があると説明されています。</p>



<p class="wp-block-paragraph">大まかな流れを整理すると、次のようになります。</p>



<ol class="wp-block-list">
<li>WordPressへ悪意のあるファイルをアップロード</li>



<li>WordPressがImagickを使って画像処理</li>



<li>ImagickからGhostscriptが呼び出される</li>



<li>細工されたファイルがGhostscriptによって処理される</li>



<li>サーバー上で意図しないコードが実行される可能性</li>
</ol>



<p class="wp-block-paragraph">WordPress単体の単純なPHPの不具合というよりも、<strong>WordPressのファイルアップロード処理と、サーバー側の画像処理ソフトウェアが組み合わさることで成立する問題</strong>と見ると分かりやすいでしょう。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-c0a48092-b9ba-4bdb-a84a-79339f70495d" class="wp-block-heading">悪意のあるPostScriptファイルが利用される</h3>



<p class="wp-block-paragraph">今回のセキュリティ情報では、悪意のある<strong>PostScriptファイル</strong>のアップロードが攻撃手段として説明されています。</p>



<p class="wp-block-paragraph">PostScriptは、ページや印刷データの内容を記述するために使われる言語・ファイル形式です。</p>



<p class="wp-block-paragraph">一般的なWordPressサイトでは、「JPEG」「PNG」「WebP」「GIF」「AVIF」などと比較すると、PostScript形式のファイルを日常的に扱うことは少ないでしょう。</p>



<p class="wp-block-paragraph">しかし、「普段PostScriptを使わないサイトなら問題ない」という意味ではありません。<strong>攻撃者が意図的に細工したファイルをWordPressへアップロードし、サーバー側に処理させることが問題</strong>となります。</p>



<p class="wp-block-paragraph">そのため、<strong>WordPress側でも危険なファイルが処理されないよう対策する必要があります。</strong></p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-c53813ca-0cea-4e0c-aac5-8ab1b7b72bd5" class="wp-block-heading">誰でも攻撃できるわけではない</h3>



<p class="wp-block-paragraph">今回の脆弱性には、もう一つ重要な条件があります。</p>



<p class="wp-block-paragraph">攻撃者には、WordPressへファイルをアップロードできる権限が必要です。GitHub Security Advisoryでは、<code>upload_files</code> 権限を持つ悪意のあるユーザーが前提とされています。</p>



<p class="wp-block-paragraph">WordPress標準の権限では、おおむね次のようになります。</p>



<ul class="wp-block-list is-style-vk-triangle-mark">
<li>購読者： 不可</li>



<li>寄稿者： 不可</li>



<li>投稿者： 可能</li>



<li>編集者： 可能</li>



<li>管理者： 可能</li>
</ul>



<p class="wp-block-paragraph">つまり今回の脆弱性は、WordPressにアクセスしてきた未ログインの第三者が、いきなり攻撃できるタイプではありません。原則として、<strong>投稿者以上の権限を持つ認証済みユーザー</strong>が必要です。</p>



<p class="wp-block-paragraph">この点は、今回の危険度を考えるうえで重要です。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-876da074-6a1d-46e8-b4ab-5b5a584303d7" class="wp-block-heading">運用状況によって悪用のハードルは異なる</h3>



<p class="wp-block-paragraph">例えば、以下のような一般的な個人ブログの場合、今回の脆弱性を直接悪用するためのハードルは高くなります。</p>



<ul class="wp-block-list is-style-vk-triangle-mark">
<li>WordPressユーザーが自分一人しかいない</li>



<li>管理者アカウントしか作成していない</li>



<li>第三者へ投稿者権限を与えていない</li>
</ul>



<p class="wp-block-paragraph">攻撃者がPostScriptファイルをアップロードするためには、<strong>まずアップロード権限を持つアカウントを利用できなければならない</strong>ためです。</p>



<p class="wp-block-paragraph">一方で、特に注意しておきたいのが<strong>複数ユーザーで運用しているWordPressサイト</strong>です。</p>



<ul class="wp-block-list is-style-vk-triangle-mark">
<li>複数人で記事を投稿しているサイト</li>



<li>外部ライターへ投稿者権限を付与しているサイト</li>



<li>会員がコンテンツを投稿できるサイト</li>



<li>社内CMSとして使っているWordPress</li>



<li>ユーザー投稿型サービス</li>



<li>不特定多数へ比較的高い権限を付与しているサイト</li>
</ul>



<p class="wp-block-paragraph">などでは、個人ブログよりもリスクが高くなります。</p>



<p class="wp-block-paragraph">また、<strong>別の方法で投稿者アカウントが乗っ取られた場合に、今回の脆弱性を組み合わせて攻撃される可能性も考えられます。</strong></p>



<p class="wp-block-paragraph">何はともあれ、「ログインが必要だから安全」と判断するのではなく、<strong>更新できるのであれば修正版へ更新しておくことが基本</strong>です。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-28fd8b40-0c60-4ed2-808c-8ce3f2562e14" class="wp-block-heading">CVSS 8.8と評価されている理由</h3>



<p class="wp-block-paragraph">今回の脆弱性は、CVSS 3系で8.8と評価されています。</p>



<p class="wp-block-paragraph">内訳は次のようになっています。</p>



<ul class="wp-block-list is-style-vk-triangle-mark">
<li>Attack Vector（攻撃経路）： Network</li>



<li>Attack Complexity（攻撃難易度）： Low</li>



<li>Privileges Required（必要権限）： Low</li>



<li>User Interaction（ユーザー操作）： None</li>



<li>Confidentiality（機密性への影響）： High</li>



<li>Integrity（完全性への影響）： High</li>



<li>Availability（可用性への影響）： High</li>
</ul>



<p class="wp-block-paragraph">つまり、<strong>低い権限ながら何らかの権限は必要である一方、攻撃成立後の影響は非常に大きい</strong>という評価です。</p>



<p class="wp-block-paragraph">未認証で簡単に攻撃できる脆弱性ほど危険ではありませんが、<strong>条件がそろった環境では深刻な被害につながる可能性があります。</strong></p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-218b280e-f0d0-42be-b36a-b1c04d6a9791" class="wp-block-heading">WordPress 7.0.4で変更されたファイルは1つだけ</h3>



<p class="wp-block-paragraph">今回の更新で興味深いのが、WordPressコアで変更されたファイルの少なさです。</p>



<p class="wp-block-paragraph">WordPress 7.0.4で変更されたファイルとして公式ドキュメントに記載されているのは、<code>/wp-includes/class-wp-image-editor-imagick.php</code>の1ファイルだけです。これは、WordPressでImagickを利用した画像処理を担当しているファイルです。</p>



<p class="wp-block-paragraph">また、WordPress公式によれば、今回変更されたパッケージはありません。</p>



<p class="wp-block-paragraph">つまり7.0.4は、<strong>WordPressの機能を広く変更するアップデートではなく、Imagick周辺のセキュリティ問題を修正するための非常に限定的な更新</strong>と考えられます。</p>



<p class="wp-block-paragraph">更新による影響範囲という意味では、比較的小さなリリースといえるでしょう。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 id="vk-htags-d2745414-3585-482e-b802-88ca98c4b36c" class="wp-block-heading">WordPress 7.0だけの問題ではない</h2>



<h3 id="vk-htags-5f73f32d-f658-4703-996e-eb1ebfb3885c" class="wp-block-heading">過去バージョンについても修正版が提供されている</h3>



<p class="wp-block-paragraph">今回特に注意したいのが、WordPress 7.0で新しく発生した脆弱性ではないことです。</p>



<p class="wp-block-paragraph">WordPress公式では、WordPress 6.9、6.8、6.7……と過去のバージョンについても修正版を公開しています。前回同様、WordPress 4.7まで修正がバックポートされています（WordPress 4.6以前については、セキュリティアップデートの対象外です）。</p>



<p class="wp-block-paragraph">ここからも、今回の脆弱性がWordPress 7.0特有の新しい機能によって発生した問題ではなく、<strong>長期間存在していた処理に関係する問題だった</strong>ことが分かります。</p>



<p class="wp-block-paragraph">なお、WordPress公式は古いブランチにも修正版を提供していますが、現在積極的にサポートされているのは最新バージョンであることも案内しています（この辺りもいつも通りですね）。</p>



<p class="wp-block-paragraph"><strong>可能であれば、古いWordPressを修正版へ更新するだけでなく、最新系列への移行も検討した方がよいでしょう。</strong></p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-d7b743ff-9c91-45b2-8dd3-ad32d8626ac2" class="wp-block-heading">7.0.2・7.0.3の問題とは別物</h3>



<p class="wp-block-paragraph">WordPress 7.0系では、短期間にセキュリティアップデートが続いています。そのため、「7.0.2や7.0.3で修正した問題を、7.0.4でもう一度修正したのでは？」と思われるかもしれません。</p>



<p class="wp-block-paragraph">しかし、修正された箇所はそれぞれ全く異なります。</p>



<p class="wp-block-paragraph">例えば、WordPress 7.0.2では、<code>WP_Query</code>の<code>author__not_in</code>パラメータに関係するSQLインジェクションと、REST APIのバッチルートに関係する問題などが修正されました。これらが組み合わさることで、特定のバージョンではRCEにつながる可能性も指摘されていました。</p>



<p class="wp-block-paragraph">一方、今回の7.0.4は、「悪意のあるファイルアップロード」「Imagick・Ghostscript・PostScript」「投稿者以上の権限」「リモートコード実行」という、まったく異なる経路の脆弱性です。</p>



<p class="wp-block-paragraph">また、今回の問題も7.0.3と同様にWordPress 4.7まで影響するため、WordPress 7.0で追加された新機能が直接の原因とは考えにくいでしょう。</p>



<p class="wp-block-paragraph">そのため、<strong>「7.0.2や7.0.3の修正が不十分だったので7.0.4が必要になった」</strong>と理解するのは適切ではありません。むしろ、<strong>それぞれ別々に発見されたセキュリティ問題に対して、修正版が順次提供されている</strong>と考えた方が実態に近いでしょう。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-88151a19-b1fd-4a02-9ab7-a5f83336cf0a" class="wp-block-heading">「WordPress 7.0は不具合だらけ」という意味ではない</h3>



<p class="wp-block-paragraph">7.0.2、7.0.3、7.0.4と短期間にバージョン番号が増えると、「WordPress 7.0は品質に問題があるのではないか」と感じる方もいるかもしれません。</p>



<p class="wp-block-paragraph">しかし、セキュリティリリースの回数だけを見て判断するのは少し注意が必要です。</p>



<p class="wp-block-paragraph">今回の脆弱性やWordPress 7.0.3で修正された箇所のように、過去のバージョンにも長期間存在していた問題が、新しいバージョンの公開後に発見されるケースもあります。その場合、<strong>現在の最新版だけでなく、影響する旧バージョンにも修正が提供されます。</strong>今回もWordPress 4.7まで修正版が用意されています。</p>



<p class="wp-block-paragraph">したがって、「WordPress 7.0にしたことで脆弱性が増えた」というより、<strong>以前から存在していた問題が発見され、現在利用されているWordPressへ修正が適用された</strong>という面が大きいと考えられます。</p>



<p class="wp-block-paragraph">セキュリティアップデートが公開されること自体は、脆弱性への対応が行われているという意味でもあります。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 id="vk-htags-29e66387-8ce4-40b3-81b9-851d17449140" class="wp-block-heading">WordPress 7.0.4には更新した方がよい？</h2>



<p class="wp-block-paragraph">基本的には、<strong>7.0.4への更新をおすすめします。</strong>WordPress公式も、今回がセキュリティリリースであることから速やかな更新を推奨しています。</p>



<p class="wp-block-paragraph">特に、以下のような環境では、優先度を高めに考えた方がよいでしょう。</p>



<ul class="wp-block-list is-style-vk-triangle-mark vk_block-margin-md--margin-bottom">
<li>複数ユーザーでWordPressを運営している</li>



<li>投稿者権限を第三者へ付与している</li>



<li>会員投稿機能を設けている</li>



<li>Imagickを利用している</li>



<li>サーバーでGhostscriptが利用されている</li>
</ul>



<p class="wp-block-paragraph">一方、自分一人だけが管理者として利用している個人ブログでは、攻撃成立の条件を満たしにくいため、今回の脆弱性だけを見ればリスクは比較的低いと考えられます。</p>



<p class="wp-block-paragraph">それでも、7.0.4で変更されているWordPressコアファイルはImagick関連の1ファイルだけであり、<strong>7.0.3へとどまり続ける積極的な理由はほとんどありません。</strong>普段どおりバックアップを確認したうえで、7.0.4へ更新しておくのがよいでしょう。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-e080ca6b-c722-4960-bc6a-89968b6ffec2" class="wp-block-heading">更新後はサイトの基本動作も確認しておこう</h3>



<p class="wp-block-paragraph">今回の変更範囲は限定されていますが、WordPress本体を更新した後は簡単な動作確認をおすすめします。</p>



<p class="wp-block-paragraph">特に、以下の部分を確認すると安心です。</p>



<ul class="wp-block-list is-style-vk-triangle-mark">
<li>管理画面へログインできるか</li>



<li>投稿・固定ページを編集できるか</li>



<li>画像をアップロードできるか</li>



<li>サムネイルが正常に生成されるか</li>



<li>JPEG・PNG・WebPなどが正常に処理されるか</li>



<li>フロントページが正常に表示されるか</li>



<li>エラーログに異常が出ていないか</li>
</ul>



<p class="wp-block-paragraph">今回は<code>class-wp-image-editor-imagick.php</code>が変更されているため、特に<strong>画像アップロードや画像生成周辺を軽く確認しておく</strong>とよいでしょう。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 id="vk-htags-baa062a5-4744-492d-8ea6-7ea7990c0889" class="wp-block-heading">まとめ：7.0.4は対象条件が限定されるものの、重要なセキュリティ更新</h2>



<p class="wp-block-paragraph">WordPress 7.0.4では、ImagickとGhostscriptを利用する特定の環境において、投稿者以上のユーザーが悪意のあるファイルをアップロードすることで、リモートコード実行につながる可能性がある脆弱性が修正されました。</p>



<p class="wp-block-paragraph">今回のポイントをまとめると、以下のような内容になります。</p>



<ul class="wp-block-list is-style-vk-triangle-mark vk_block-margin-md--margin-bottom">
<li>WordPress 7.0.4は2026年8月12日に公開されたセキュリティリリース</li>



<li>悪意のあるPostScriptファイルが攻撃に利用される可能性がある</li>



<li>ImagickとGhostscriptを利用している環境が前提</li>



<li>攻撃には<code>upload_files</code>権限が必要</li>



<li>標準環境では投稿者以上のユーザーが主な対象</li>



<li>成立するとRCEにつながる可能性がある</li>



<li>WordPress 4.7以降の広いバージョンが影響を受ける</li>



<li>7.0.4で変更されたWordPressコアファイルはImagick関連の1ファイル</li>



<li>7.0.2や7.0.3のセキュリティ問題とは基本的に別件</li>
</ul>



<p class="wp-block-paragraph">特に覚えておきたいのは、「<strong>WordPress 7.0で新たに生まれた問題ではない</strong>」という点です。</p>



<p class="wp-block-paragraph">WordPress 4.7まで修正版が提供されていることからも分かるように、以前から存在していた処理に関係する脆弱性が新たに発見されたものです。</p>



<p class="wp-block-paragraph">7.0.2、7.0.3、7.0.4とセキュリティリリースが続いていますが、それぞれを一括して「7.0の品質問題」と見るのではなく、<strong>どの機能にどのような脆弱性が発見されたのかを個別に確認することが大切</strong>です。</p>



<p class="wp-block-paragraph">今回については攻撃成立の条件こそ限定されていますが、RCEという性質上、成立した場合の影響は小さくありません。</p>



<p class="wp-block-paragraph">WordPress 7.0.3以前を利用している場合は、バックアップと基本的な動作確認を行いつつ、WordPress 7.0.4へ更新しておくことをおすすめします。</p>
]]></content:encoded>
					
					<wfw:commentRss>https://wppilot.net/2026/08/13/wordpress-7-0-4-security-update/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>「WordPress 7.0.3」セキュリティアップデート：7.0.2との違いと12件のセキュリティ修正を解説</title>
		<link>https://wppilot.net/2026/08/07/wordpress-7-0-3-security-update/</link>
					<comments>https://wppilot.net/2026/08/07/wordpress-7-0-3-security-update/#respond</comments>
		
		<dc:creator><![CDATA[WP Pilot]]></dc:creator>
		<pubDate>Fri, 07 Aug 2026 13:53:07 +0000</pubDate>
				<category><![CDATA[WordPressメモ]]></category>
		<category><![CDATA[セキュリティ]]></category>
		<guid isPermaLink="false">https://wppilot.net/?p=1758</guid>

					<description><![CDATA[2026年8月6日（米国現地時間）、WordPress 7.0.3が公開されました。こちらも追加機能の搭載が伴わない「セキュリティアップデート」の位置づけとなっています。 WordPress 7.0.2が公開されたのは2 [&#8230;]]]></description>
										<content:encoded><![CDATA[<aside class="row veu_insertAds before"><div class="col-md-12"><div style="text-align:center;"><strong>- 広告 -</strong></div>
<ins class="adsbygoogle"
     style="display:block"
     data-ad-client="ca-pub-1223010533463111"
     data-ad-slot="1567275259"
     data-ad-format="auto"
     data-full-width-responsive="true"></ins>
<script>
     (adsbygoogle = window.adsbygoogle || []).push({});
</script>
 </div></aside>
<p class="wp-block-paragraph"><strong>2026年8月6日（米国現地時間）、WordPress 7.0.3が公開されました。</strong>こちらも追加機能の搭載が伴わない「<strong>セキュリティアップデート</strong>」の位置づけとなっています。</p>



<p class="wp-block-paragraph">WordPress 7.0.2が公開されたのは2026年7月17日だったため、わずか3週間ほどで再びセキュリティアップデートが行われたことになります。</p>



<p class="wp-block-paragraph">「7.0.2は重大な脆弱性を修正したばかりなのだから、7.0.3は急いで更新しなくてもよいのでは？」と思う方もいるかもしれません。</p>



<p class="wp-block-paragraph">しかし、<strong>WordPress 7.0.2と7.0.3では修正対象となっている脆弱性がまったく異なります。</strong>7.0.2へ更新していても、7.0.3で新たに修正された12件の問題は残ったままです。そのため、WordPress公式も7.0.3について「直ちにサイトを更新すること」を推奨しています。</p>



<p class="wp-block-paragraph">今回はWordPress 7.0.2との違いを確認しながら、7.0.3で修正されたセキュリティ上の問題をできるだけ分かりやすく解説します。</p>



<div class="wp-block-vk-blocks-table-of-contents-new vk_tableOfContents vk_tableOfContents-style-default tabs" data-use-custom-levels="false" data-custom-levels=""><div class="tab"><div class="vk_tableOfContents_title">目次</div><button type="button" class="tab-label vk_tableOfContents_openCloseBtn button_status button_status-close" id="vk-tab-label-toc-6pgp29nyv-6mlv-u4mf-81os-m4yna0x1m3" aria-expanded="false" aria-controls="vk-toc-content-6pgp29nyv-6mlv-u4mf-81os-m4yna0x1m3">OPEN</button><ul id="vk-toc-content-6pgp29nyv-6mlv-u4mf-81os-m4yna0x1m3" class="vk_tableOfContents_list tab_content-close">
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-5baee980-82f7-4d02-8efe-66eec637e15a" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">1. </span>
						【追記】追加のセキュリティアップデートが実施されました
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-784fc20d-c33f-4b95-b143-ff53243f3b84" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">2. </span>
						まずはこちらを：参考リンク
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-2db1b3ce-1159-49f5-85a1-5f11d2147af8" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">2.1. </span>
						英語の資料はこちらから
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-3546868e-8e08-438a-8fa0-b12232aa9313" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">3. </span>
						WordPress 7.0.3は12件のセキュリティ問題を修正したアップデート
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-06a42926-c251-4af8-ad66-8e2a316648cc" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">4. </span>
						WordPress 7.0.2とは何が違う？
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-11facca9-aca4-4655-b663-b245532aa350" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">4.1. </span>
						WordPress 7.0.2は「2件の非常に重大な脆弱性」への対応
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-1121c1a1-d921-45a0-a678-3d0020616f8e" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">4.2. </span>
						WordPress 7.0.3は「広い範囲のセキュリティ問題」を修正
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-d5272704-0c8c-4f07-a733-85b6098c39e3" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">5. </span>
						WordPress 7.0.3 の修正箇所12点
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-91d3fc27-490a-4bbe-90b6-5decd6222360" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">5.1. </span>
						1．ログイン画面の認証前・反射型XSS
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-8fb09e3c-0273-47ca-a9d2-c4a0d8cc6441" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">5.2. </span>
						2．絵文字設定を利用した保存型XSS
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-9dafb650-01e4-439d-8b77-b9b2d62e8a07" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">5.3. </span>
						3．コンテンツ（Post Content）ブロックの保存型XSS
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-07fe2ab3-ddc0-45e8-ae88-fb978f6de022" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">5.4. </span>
						4．クイック編集の保存型XSS
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-cd374e6f-c373-4cdc-bdc1-3ae649228347" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">5.5. </span>
						5．投稿日（Post Date）ブロックの保存型XSS
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-3b9ee868-3cad-4a0e-ad3d-aac577332a8a" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">5.6. </span>
						6．マルチサイトでの権限昇格
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-fac878f0-9d2b-44c2-a898-cfb9562d8570" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">5.7. </span>
						7．「最新のコメント」ブロックからパスワード保護投稿のコメントが漏れる問題
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-55442b8f-c61f-4376-b4ac-ba32daa6e238" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">5.8. </span>
						8．投稿スラッグを列挙できる問題
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-edd3731f-be0b-48fb-9037-ea8485875277" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">5.9. </span>
						9．コメントフィードからNotesが漏れる問題
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-4ac9005f-2f4f-4e0f-aa8e-4e4790b3fefe" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">5.10. </span>
						10．Author以上によるCSSインジェクション
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-193dba79-7b3f-4236-96a6-d8dc6ff0698b" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">5.11. </span>
						11．メールアドレス確認処理を回避できる問題
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-74fae4e8-1241-46ba-b611-f9748f0ecd3d" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">5.12. </span>
						12．URL検証を回避してlink-localアドレスへアクセスできるSSRF
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-08ccd979-3f90-464c-8fd1-05648759d1fc" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">6. </span>
						7.0.3では「WordPressの境界部分」が広く修正されている
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-f0209e2a-5bc9-4e58-b24b-88a82c1f4c56" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">7. </span>
						更新の重要性について
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-d355f6df-a3b6-45a4-9dce-78ab1f24fd07" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">7.1. </span>
						WordPress 7.0.2を使っていても7.0.3へ更新する必要がある
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-d7b1dc49-01d9-4e44-962a-f7fae9a3370d" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">7.2. </span>
						旧バージョンを使っている場合も更新が必要
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-54141d31-cce6-4888-9ac5-c219bdf6ada2" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">7.3. </span>
						特に更新を急いだ方がよいサイト
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-0175e905-f833-41b7-9dd2-0ddf96d58204" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">8. </span>
						まとめ：7.0.2で安心せず7.0.3まで更新しておこう
					</a>
				</li>
			</ul></div></div>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 id="vk-htags-5baee980-82f7-4d02-8efe-66eec637e15a" class="wp-block-heading">【追記】追加のセキュリティアップデートが実施されました</h2>



<p class="wp-block-paragraph"><strong>2026年8月12日には、WordPress 7.0.4 / 6.9.7 / 6.8.8 などの追加のセキュリティアップデートが実施されました。</strong>そのため、早急に現行バージョンにアップデートいただくことをおすすめいたします。</p>



<div class="wp-block-vk-blocks-blog-card has-border-color is-layout-flow wp-block-vk-blocks-blog-card-is-layout-flow" style="border-color:#0000001f;border-width:1px;border-radius:5px;padding-top:1.5rem;padding-right:1.5rem;padding-bottom:1.5rem;padding-left:1.5rem">
<div class="wp-block-columns vk_flex-wrap-reverse-on-mobile is-layout-flex wp-container-core-columns-is-layout-987e2dbe wp-block-columns-is-layout-flex">
<div class="wp-block-column is-layout-flow wp-block-column-is-layout-flow" style="flex-basis:66.6%"><p style="font-style:normal;font-weight:700;margin-bottom:var(--wp--preset--spacing--40)" class="wp-block-vk-blocks-blog-card-title has-large-font-size"><a href="https://wppilot.net/2026/08/13/wordpress-7-0-4-security-update/" target="_self" >「WordPress 7.0.4」セキュリティアップデート――Imagick・Ghostscriptを悪用したRCE脆弱性を修正</a></p>


<div class="wp-block-group has-small-font-size is-nowrap is-layout-flex wp-container-core-group-is-layout-3fe47987 wp-block-group-is-layout-flex"><figure class="wp-block-vk-blocks-blog-card-site-logo wp-container-content-b8e8afd0"><a href="https://wppilot.net" target="_self" ><img src='https://wppilot.net/wp-content/uploads/2025/06/WP-Pilot-Icon-150x150.png' /></a></figure>

<p class="wp-block-vk-blocks-blog-card-site-title"><a href="https://wppilot.net" target="_self" >WP Pilot</a></p></div>
</div>



<div class="wp-block-column is-vertically-aligned-top is-layout-flow wp-block-column-is-layout-flow" style="flex-basis:33.3%"><figure class="wp-block-vk-blocks-blog-card-featured-image"><a href="https://wppilot.net/2026/08/13/wordpress-7-0-4-security-update/" target="_self"  ><img src='https://wppilot.net/wp-content/uploads/2025/06/1b02752999f449704a5c92a2c52ab14a-1024x538.jpg' class="has-border-color" style="border-color:#0000001f;border-radius:5px;border-width:1px;object-fit:cover;" /></a></figure></div>
</div>
</div>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 id="vk-htags-784fc20d-c33f-4b95-b143-ff53243f3b84" class="wp-block-heading">まずはこちらを：参考リンク</h2>



<ul class="wp-block-list is-style-vk-handpoint-mark">
<li><a href="https://ja.wordpress.org/2026/08/07/wordpress-7-0-3-release/">WordPress 7.0.3リリース – WordPress.org 日本語</a></li>



<li><a href="https://ja.wordpress.org/2026/07/18/wordpress-7-0-2-release/">WordPress 7.0.2リリース – WordPress.org 日本語</a></li>
</ul>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-2db1b3ce-1159-49f5-85a1-5f11d2147af8" class="wp-block-heading">英語の資料はこちらから</h3>



<ul class="wp-block-list is-style-vk-handpoint-mark">
<li><a href="https://wordpress.org/documentation/wordpress-version/version-7-0-3/">Version 7.0.3 – Documentation – WordPress.org</a></li>



<li><a href="https://patchstack.com/articles/wordpress-7-0-3-released-12-vulnerabilities-found-and-fixed/">WordPress 7.0.3 Released: 12 Vulnerabilities Found and Fixed &#8211; Patchstack</a></li>



<li><a href="https://patchstack.com/articles/ninety-minutes-watching-attackers-weaponize-the-wordpress-core-rce/">Ninety minutes: watching attackers weaponize the WordPress core RCE &#8211; Patchstack</a></li>
</ul>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 id="vk-htags-3546868e-8e08-438a-8fa0-b12232aa9313" class="wp-block-heading">WordPress 7.0.3は12件のセキュリティ問題を修正したアップデート</h2>



<p class="wp-block-paragraph">WordPress 7.0.3は、新しいブロックや管理画面機能を追加するためのアップデートではありません。<strong>セキュリティ問題を修正することを目的としたリリース</strong>です。</p>



<p class="wp-block-paragraph">WordPress公式が公表している修正内容は全部で12件あります。「XSS（クロスサイトスクリプティング）」「権限昇格」「情報漏えい」「CSSインジェクション」「メールアドレス確認処理の回避」「SSRF（サーバーサイドリクエストフォージェリ）」など、多岐にわたります。</p>



<p class="wp-block-paragraph">特に目立つのがXSSで、ログイン画面から投稿、ブロック、クイック編集まで複数の場所で問題が修正されています。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 id="vk-htags-06a42926-c251-4af8-ad66-8e2a316648cc" class="wp-block-heading">WordPress 7.0.2とは何が違う？</h2>



<p class="wp-block-paragraph">まず、直前のWordPress 7.0.2との違いを整理しておきましょう。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-11facca9-aca4-4655-b663-b245532aa350" class="wp-block-heading">WordPress 7.0.2は「2件の非常に重大な脆弱性」への対応</h3>



<p class="wp-block-paragraph">7.0.2で修正されたのは主に次の2件でした。1つはSQLインジェクションを容易にする問題。もう1つはREST APIのバッチ処理におけるルートの混同とSQLインジェクションを組み合わせ、最終的にRCE（リモートコード実行）へつながる可能性がある問題です。</p>



<p class="wp-block-paragraph">RCEとは、離れた場所にいる攻撃者がサーバー上で任意のコードを動かせる状態を指します。</p>



<p class="wp-block-paragraph">WordPress公式は7.0.2について、1件を「Critical（深刻）」、もう1件を「High（重要）」として扱い、影響を受けるサイトには自動更新システムによる強制更新まで実施しました。Patchstackも、この2件を組み合わせることでサイト全体の乗っ取りにつながることを確認し、実際の悪用も確認されていると報告しています。</p>



<p class="wp-block-paragraph">つまり7.0.2は<strong>「非常に危険な特定の攻撃経路を緊急で塞ぐアップデート」</strong>だったと考えると分かりやすいでしょう。</p>



<div class="wp-block-vk-blocks-blog-card has-border-color is-layout-flow wp-block-vk-blocks-blog-card-is-layout-flow" style="border-color:#0000001f;border-width:1px;border-radius:5px;padding-top:1.5rem;padding-right:1.5rem;padding-bottom:1.5rem;padding-left:1.5rem">
<div class="wp-block-columns vk_flex-wrap-reverse-on-mobile is-layout-flex wp-container-core-columns-is-layout-987e2dbe wp-block-columns-is-layout-flex">
<div class="wp-block-column is-layout-flow wp-block-column-is-layout-flow" style="flex-basis:66.6%"><p style="font-style:normal;font-weight:700;margin-bottom:var(--wp--preset--spacing--40)" class="wp-block-vk-blocks-blog-card-title has-large-font-size"><a href="https://wppilot.net/2026/07/19/security-release-wordpress-7-0-2/" target="_self" >【メモ】WordPress 7.0.2／6.9.5／6.8.6で修正された脆弱性について</a></p>


<div class="wp-block-group has-small-font-size is-nowrap is-layout-flex wp-container-core-group-is-layout-3fe47987 wp-block-group-is-layout-flex"><figure class="wp-block-vk-blocks-blog-card-site-logo wp-container-content-b8e8afd0"><a href="https://wppilot.net" target="_self" ><img src='https://wppilot.net/wp-content/uploads/2025/06/WP-Pilot-Icon-150x150.png' /></a></figure>

<p class="wp-block-vk-blocks-blog-card-site-title"><a href="https://wppilot.net" target="_self" >WP Pilot</a></p></div>
</div>



<div class="wp-block-column is-vertically-aligned-top is-layout-flow wp-block-column-is-layout-flow" style="flex-basis:33.3%"><figure class="wp-block-vk-blocks-blog-card-featured-image"><a href="https://wppilot.net/2026/07/19/security-release-wordpress-7-0-2/" target="_self"  ><img src='https://wppilot.net/wp-content/uploads/2025/06/1b02752999f449704a5c92a2c52ab14a-1024x538.jpg' class="has-border-color" style="border-color:#0000001f;border-radius:5px;border-width:1px;object-fit:cover;" /></a></figure></div>
</div>
</div>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-1121c1a1-d921-45a0-a678-3d0020616f8e" class="wp-block-heading">WordPress 7.0.3は「広い範囲のセキュリティ問題」を修正</h3>



<p class="wp-block-paragraph">一方の7.0.3では12件もの問題が修正されています。</p>



<p class="wp-block-paragraph">対象となる場所も、ログイン画面、投稿、ブロック、コメント、マルチサイト、メールアドレス確認、URL検証など非常に広範囲です。修正の入った箇所もWordPress 7.0.2とは異なります。</p>



<p class="wp-block-paragraph">そのため、<strong>「7.0.2に更新したから安全」ということにはなりません。</strong>7.0.2は7.0.1以前で見つかった問題を修正したバージョンであり、7.0.3はさらに別の問題を修正したバージョンです。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 id="vk-htags-d5272704-0c8c-4f07-a733-85b6098c39e3" class="wp-block-heading">WordPress 7.0.3 の修正箇所12点</h2>



<p class="wp-block-paragraph">ここからは、WordPress 7.0.3 で修正された箇所について、それぞれ詳しく見ていきます。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-91d3fc27-490a-4bbe-90b6-5decd6222360" class="wp-block-heading">1．ログイン画面の認証前・反射型XSS</h3>



<p class="wp-block-paragraph">今回もっとも注意したい問題のひとつです。</p>



<p class="wp-block-paragraph">WordPressのログイン画面に、<strong>ログインしていない攻撃者でも利用できる反射型XSS</strong>が存在していました。XSSとは、Webページ上で本来意図していないJavaScriptなどを実行させる攻撃です。</p>



<p class="wp-block-paragraph">今回の問題では、攻撃者が細工したURLを用意し、それをWordPress管理者にクリックさせることで、管理者のブラウザ上で不正なスクリプトを実行できる可能性があります。</p>



<p class="wp-block-paragraph">WordPress公式は、この問題について「PHPコード実行につながる可能性がある」と説明しています。CVE-2026-64638としても登録されています。</p>



<p class="wp-block-paragraph">ただし、「サイトへアクセスされただけで直ちに乗っ取られる」というタイプではありません。攻撃を成立させるには、<strong>攻撃対象となるサイトの管理者に対して細工されたURLを送り、その管理者自身にクリックさせる必要がある</strong>、とPatchstackは説明しています。</p>



<p class="wp-block-paragraph">管理者が攻撃を受けた場合には、そのセッションを悪用してプラグインやコードを追加するなど、最終的にRCEへ発展する可能性があります。つまり、<strong>フィッシング攻撃などと組み合わせて管理者を狙う可能性がある脆弱性</strong>です。</p>



<div class="wp-block-vk-blocks-border-box vk_borderBox vk_borderBox-background-transparent is-style-vk_borderBox-style-solid-kado-tit-onborder vk_block-margin-md--margin-top"><div class="vk_borderBox_title_container"><i class="fa-solid fa-up-right-from-square" aria-hidden="true"></i><h4 class="vk_borderBox_title" id="vk-border-box-da2de2b5-535b-46bd-80e3-a5120973a5fb">参考リンク</h4></div><div class="vk_borderBox_body">
<ul class="wp-block-list is-style-vk-handpoint-mark">
<li><a href="https://www.cve.org/CVERecord?id=CVE-2026-64638">CVE Record: CVE-2026-64638</a></li>
</ul>
</div></div>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-8fb09e3c-0273-47ca-a9d2-c4a0d8cc6441" class="wp-block-heading">2．絵文字設定を利用した保存型XSS</h3>



<p class="wp-block-paragraph">投稿内の絵文字設定に関する要素を利用して、保存型XSSを引き起こせる問題も修正されています。こちらは<strong>Contributor（寄稿者）以上の権限</strong>が必要です。</p>



<p class="wp-block-paragraph">保存型XSSとは、不正なコードが一時的にURLなどへ含まれるだけではなく、WordPress側に保存されてしまうXSSです。その投稿を管理者や他のユーザーが表示した際に、不正なスクリプトが実行される可能性があります。</p>



<p class="wp-block-paragraph">自分ひとりだけで運営しているブログでは悪用条件が限定されます。一方で、<strong>複数ライターを抱えるメディア、外部ライターへ寄稿者権限を与えているサイト、会員が投稿できるサイトなどでは重要度が高くなります。</strong></p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-9dafb650-01e4-439d-8b77-b9b2d62e8a07" class="wp-block-heading">3．コンテンツ（Post Content）ブロックの保存型XSS</h3>



<p class="wp-block-paragraph">「コンテンツ（Post Content）」ブロックにも、Contributor以上のユーザーが利用できる保存型XSSが存在していました。</p>



<p class="wp-block-paragraph">「コンテンツ」ブロックは、特にブロックテーマで重要なブロックです。テンプレート内に配置し、「現在表示している投稿や固定ページの本文をここへ表示する」ために使用します。</p>



<p class="wp-block-paragraph">ブロックが最終的にHTMLを生成するときの処理に不備があると、不正な内容が安全に処理されない可能性があります。一見すると普通の投稿本文に見えるようであっても、不正な内容がそのまま出力されてしまう可能性があります。</p>



<p class="wp-block-paragraph">現在のWordPressでは多くの画面がブロックによって生成されているため、こうした<strong>ブロックの出力時に適切な無害化を行うこと</strong>は非常に重要です。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-07fe2ab3-ddc0-45e8-ae88-fb978f6de022" class="wp-block-heading">4．クイック編集の保存型XSS</h3>



<p class="wp-block-paragraph">投稿一覧画面にある「クイック編集」に関係する保存型XSSも修正されました。こちらもContributor以上の権限が必要ですが、WordPress公式は特に<strong>ユーザー数が多いサイト</strong>で発生する問題として説明しています。</p>



<p class="wp-block-paragraph">クイック編集は、「タイトル」「スラッグ」「カテゴリー」「タグ」「公開状態」などを投稿一覧から変更できる機能です。多数のユーザーを抱えているニュースサイトや投稿型サービス、大規模なメディアサイトでは、特に更新しておきたい修正です。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-cd374e6f-c373-4cdc-bdc1-3ae649228347" class="wp-block-heading">5．投稿日（Post Date）ブロックの保存型XSS</h3>



<p class="wp-block-paragraph">投稿日を表示する「投稿日（Post Date）」ブロックにも保存型XSSが存在していました。こちらもContributor以上のユーザーによって悪用できる問題です。</p>



<p class="wp-block-paragraph">WordPressのブロックは単に文字を表示するだけでなく、HTMLの属性値なども生成します。こうした属性値に想定外のデータを挿入できると、<strong>HTML構造から抜け出して別のコードとして扱わせる「属性注入」のような攻撃につながる</strong>ことがあります。</p>



<p class="wp-block-paragraph">「コンテンツ」と「投稿日」の両方でXSSが修正されている点を見ると、今回の7.0.3では<strong>ブロックによって生成されるHTMLの安全性も重点的に見直された</strong>ことが分かります。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-3b9ee868-3cad-4a0e-ad3d-aac577332a8a" class="wp-block-heading">6．マルチサイトでの権限昇格</h3>



<p class="wp-block-paragraph">マルチサイト機能にも問題が見つかっています。</p>



<p class="wp-block-paragraph">対象となるのは、<strong>ユーザー登録を有効にしているマルチサイト</strong>です。<strong>一定の条件下で、本来サイトを作成できないユーザーが新しいサイトを作成できてしまう問題</strong>でした。このように、本来は使えないはずの高い権限を、普通のユーザーが不正に取得できてしまう欠陥のことを「<strong>権限昇格</strong>」と呼びます。</p>



<p class="wp-block-paragraph">なお、通常のWordPressを1サイトだけ運営している場合には、この問題の影響を受けません。</p>



<p class="wp-block-paragraph">一方、企業、大学、学校、Webサービスなどでマルチサイトを使い、複数ユーザーにアカウントを発行している環境では注意が必要です。Patchstackも、この問題はマルチサイトのみが対象であると説明しています。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-fac878f0-9d2b-44c2-a898-cfb9562d8570" class="wp-block-heading">7．「最新のコメント」ブロックからパスワード保護投稿のコメントが漏れる問題</h3>



<p class="wp-block-paragraph">「最新のコメント（Latest Comments）」ブロックにも情報漏えいの問題がありました。具体的には、<strong>パスワードで保護された投稿につけられたコメントが表示されてしまう可能性</strong>があります。</p>



<p class="wp-block-paragraph">WordPressでは投稿をパスワードで保護できます。当然ながら、その投稿を閲覧できないユーザーに対して、その中身を推測できる情報まで見せてしまうのは望ましくありません。コメントそのものから記事内容を推測できることもあります。</p>



<p class="wp-block-paragraph">サイト乗っ取りのような問題ではありませんが、<strong>「非公開にしたつもりの情報が漏れる」という意味で修正が必要な問題</strong>です。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-55442b8f-c61f-4376-b4ac-ba32daa6e238" class="wp-block-heading">8．投稿スラッグを列挙できる問題</h3>



<p class="wp-block-paragraph">今回の修正には<strong>投稿スラッグの列挙（Enumeration）</strong>も含まれています。</p>



<p class="wp-block-paragraph">スラッグとは、例えば<code>example.com/sample-post/</code>であれば、<code>sample-post</code>の部分です。</p>



<p class="wp-block-paragraph">本来公開されていない投稿であっても、スラッグの存在を外部から確認できてしまうと、「<strong>どのような非公開ページが存在するのか</strong>」を攻撃者に推測される可能性があります。</p>



<p class="wp-block-paragraph">それだけで管理画面へ侵入できるわけではありませんが、攻撃者に余分な情報を渡すことになるため、情報収集の足掛かりとして利用される可能性があります。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-edd3731f-be0b-48fb-9037-ea8485875277" class="wp-block-heading">9．コメントフィードからNotesが漏れる問題</h3>



<p class="wp-block-paragraph">コメントのフィードから、本来公開することを想定していない<strong>Notes（注記情報）</strong>が漏れる問題も修正されています。</p>



<p class="wp-block-paragraph">こちらも直接サイトを乗っ取るタイプではありません。しかし、「データベースに存在している情報」と「外部へ公開してよい情報」は同じではありません。</p>



<p class="wp-block-paragraph">WordPressではRSSなどのフィードを通して情報を外部へ配信するため、通常のWebページでは表示されていなくても、フィード経由で情報が見えてしまうことがあります。</p>



<p class="wp-block-paragraph">7.0.3ではその境界も修正されています。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-4ac9005f-2f4f-4e0f-aa8e-4e4790b3fefe" class="wp-block-heading">10．Author以上によるCSSインジェクション</h3>



<p class="wp-block-paragraph">Author（投稿者）以上のユーザーが、WordPressの安全なCSS属性フィルターを回避できる問題も修正されました。</p>



<p class="wp-block-paragraph">CSSインジェクションとは、ページ内へ攻撃者が任意のCSSを挿入できてしまう問題です。JavaScriptを直接実行するXSSとは異なりますが、<strong>「表示を隠す」「別の要素を重ねる」「利用者を誤った操作へ誘導する」といった画面改ざんに利用される可能性があります。</strong></p>



<p class="wp-block-paragraph">特に複数人へ投稿権限を与えているサイトでは無視しにくい問題です。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-193dba79-7b3f-4236-96a6-d8dc6ff0698b" class="wp-block-heading">11．メールアドレス確認処理を回避できる問題</h3>



<p class="wp-block-paragraph">WordPressの<strong>メールアドレス確認フローを回避できる問題</strong>も修正されています。</p>



<p class="wp-block-paragraph">WordPressではメールアドレスの変更やユーザー関連処理などで、「本当にそのメールアドレスを所有しているのか」を確認する仕組みがあります。</p>



<p class="wp-block-paragraph">今回、その確認フローを正常に完了していないにもかかわらず、処理を進められる可能性がある問題が修正されました。</p>



<p class="wp-block-paragraph">単独で即座にサイト乗っ取りへ直結するとは限りませんが、認証・本人確認に関わる処理はセキュリティ上重要なため、修正しておくべき問題です。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-74fae4e8-1241-46ba-b611-f9748f0ecd3d" class="wp-block-heading">12．URL検証を回避してlink-localアドレスへアクセスできるSSRF</h3>



<p class="wp-block-paragraph">最後はSSRFです。SSRFとは「Server-Side Request Forgery」の略で、簡単にいうと、<strong>攻撃者がWordPressサーバーを使って、本来アクセスできない場所へ通信させる攻撃</strong>です。</p>



<p class="wp-block-paragraph">今回の問題では、WordPressのURL検証処理をすり抜けて、link-localと呼ばれるアドレス範囲へリクエストを送れる可能性がありました。</p>



<p class="wp-block-paragraph">link-localとは、同じネットワークやサーバー内部など、限られた範囲で利用される特殊なIPアドレスです。一般ユーザーのブラウザから直接アクセスできない場所であっても、WordPressが動いているサーバーからならアクセスできる場合があります。</p>



<p class="wp-block-paragraph">そのためSSRFを悪用すると、<strong>「WordPress → 内部ネットワーク → 内部サービス」という形で、WordPressを踏み台として内部システムへアクセスされる可能性</strong>があります。</p>



<p class="wp-block-paragraph">Patchstackも今回のSSRFについて、<strong>攻撃対象をWordPressサイトだけでなく内部ネットワーク側へ広げる足掛かりになり得る問題</strong>として注意を促しています。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 id="vk-htags-08ccd979-3f90-464c-8fd1-05648759d1fc" class="wp-block-heading">7.0.3では「WordPressの境界部分」が広く修正されている</h2>



<p class="wp-block-paragraph">12件を並べるとバラバラな問題に見えますが、共通点もあります。</p>



<p class="wp-block-paragraph">今回重点的に修正されているのは、<strong>「どこまで信頼してよいのか」を判断する境界部分</strong>です。</p>



<p class="wp-block-paragraph">たとえば、「未ログインユーザーと管理者」「寄稿者と管理者」「非公開情報と公開情報」「外部インターネットと内部ネットワーク」「安全なHTMLと危険なHTML」といった境界です。</p>



<p class="wp-block-paragraph">7.0.2が「SQLインジェクションからRCEにつながる非常に危険な攻撃経路を緊急で閉じたリリース」だったとすれば、7.0.3は、<strong>「WordPressコアのさまざまな部分に残っていた信頼境界の問題を一斉に修正したリリース」</strong>と捉えると分かりやすいでしょう。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 id="vk-htags-f0209e2a-5bc9-4e58-b24b-88a82c1f4c56" class="wp-block-heading">更新の重要性について</h2>



<h3 id="vk-htags-d355f6df-a3b6-45a4-9dce-78ab1f24fd07" class="wp-block-heading">WordPress 7.0.2を使っていても7.0.3へ更新する必要がある</h3>



<p class="wp-block-paragraph">ここが今回もっとも重要なポイントです。<strong>WordPress 7.0.2と7.0.3は、同じ問題を二度修正したわけではありません。</strong></p>



<p class="wp-block-paragraph">7.0.2で修正されたのは、以下の2点です。</p>



<ul class="wp-block-list vk_block-margin-md--margin-bottom">
<li>SQLインジェクションを容易にする問題</li>



<li>REST APIのバッチ処理とSQLインジェクションを組み合わせたRCEにつながる問題</li>
</ul>



<p class="wp-block-paragraph">7.0.3では、それとは別に今回紹介した12件の問題が修正されています。</p>



<p class="wp-block-paragraph">したがって、<strong>WordPress 7.0.2を利用していても、7.0.3の脆弱性に対して安全になったわけではありません。</strong>WordPress公式も7.0.3について即時更新を推奨しています。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-d7b1dc49-01d9-4e44-962a-f7fae9a3370d" class="wp-block-heading">旧バージョンを使っている場合も更新が必要</h3>



<p class="wp-block-paragraph">今回の問題はWordPress 7.0だけのものでもありません。</p>



<p class="wp-block-paragraph">公式HelpHubによると、影響する脆弱性の数は次のようになっています。</p>



<ul class="wp-block-list is-style-vk-triangle-mark vk_block-margin-md--margin-bottom">
<li><strong>WordPress 7.0</strong>： 12件</li>



<li><strong>WordPress 6.9</strong>： 11件</li>



<li><strong>WordPress 6.8 ～ 5.8</strong>： 8件</li>



<li><strong>WordPress 5.7 ～ 4.7</strong>： 7件</li>
</ul>



<p class="wp-block-paragraph">WordPress 6.9では6.9.6、6.8では6.8.7など、各ブランチ向けの修正版も公開されています。さらに4.7系についても4.7.34まで修正がバックポートされています。</p>



<p class="wp-block-paragraph">つまり今回の脆弱性には、<strong>最近追加されたWordPress 7.0固有の機能だけでなく、かなり以前から存在するWordPressの仕組みに関係する問題も含まれている</strong>と考えられます。</p>



<p class="wp-block-paragraph">ただし、古いWordPressを使い続けることが推奨されているわけではありません。WordPress公式は、積極的にサポートしているのは最新バージョンのみであることも明記しています。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-54141d31-cce6-4888-9ac5-c219bdf6ada2" class="wp-block-heading">特に更新を急いだ方がよいサイト</h3>



<p class="wp-block-paragraph">7.0.3は基本的にすべてのWordPressサイトで適用しておきたい更新ですが、特に、<strong>以下のようなWordPressサイトでは優先度が高くなります。</strong></p>



<ul class="wp-block-list is-style-vk-triangle-mark vk_block-margin-md--margin-bottom">
<li>複数のライターへWordPressアカウントを発行している</li>



<li>寄稿者・投稿者権限を外部ユーザーへ与えている</li>



<li>会員制サイトを運営している</li>



<li>マルチサイト機能を利用している</li>



<li>パスワード保護投稿を利用している</li>



<li>WordPressサーバーが社内・クラウドの内部ネットワークへアクセスできる</li>
</ul>



<p class="wp-block-paragraph">今回の保存型XSSはいずれもContributor以上の権限が攻撃条件となっています。Patchstackも、ゲストライターやフリーランス、制作会社などへContributor権限を渡しているサイトでは特に注意すべきとしています。</p>



<p class="wp-block-paragraph">一方、ログイン画面の反射型XSSやSSRFなどは、単純に「投稿者アカウントを発行していないから関係ない」と言い切れる問題ではありません。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 id="vk-htags-0175e905-f833-41b7-9dd2-0ddf96d58204" class="wp-block-heading">まとめ：7.0.2で安心せず7.0.3まで更新しておこう</h2>



<p class="wp-block-paragraph">WordPress 7.0.2は非常に重大なSQLインジェクションやRCEにつながる問題を修正した重要なアップデートでした。</p>



<p class="wp-block-paragraph">しかし、7.0.3は7.0.2の補足修正ではありません。<strong>新たに12件のセキュリティ問題を修正した独立したセキュリティアップデート</strong>です。</p>



<p class="wp-block-paragraph">ログイン画面の認証前XSSをはじめ、4件の保存型XSS、マルチサイトの権限昇格、情報漏えい、CSSインジェクション、メール確認の回避、SSRFなど、修正範囲はWordPress全体に及んでいます。</p>



<p class="wp-block-paragraph">そのため、「7.0.2へ更新済みだから急ぐ必要はない」ではなく、<strong>「7.0.2で前回の脆弱性を塞ぎ、7.0.3で今回判明した別の12件も塞ぐ」</strong>と考えるのが適切です。特に<strong>今回の脆弱性はWordPress 6.xや5.x、さらには4.7系にまで影響するものが含まれています。</strong></p>



<p class="wp-block-paragraph">WordPress 7.0系を利用している場合は7.0.3へ、旧ブランチを事情があって継続利用している場合も、それぞれのブランチで提供されている最新のセキュリティ修正版へ早めに更新しておきましょう。</p>



<p class="wp-block-paragraph"></p>
]]></content:encoded>
					
					<wfw:commentRss>https://wppilot.net/2026/08/07/wordpress-7-0-3-security-update/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>【セキュリティ】WordPressの脆弱性「wp2shell」について、公表された攻撃事例を分かりやすく解説</title>
		<link>https://wppilot.net/2026/07/30/wp2shell-typical-attack-cases/</link>
					<comments>https://wppilot.net/2026/07/30/wp2shell-typical-attack-cases/#respond</comments>
		
		<dc:creator><![CDATA[WP Pilot]]></dc:creator>
		<pubDate>Thu, 30 Jul 2026 14:16:33 +0000</pubDate>
				<category><![CDATA[WordPressメモ]]></category>
		<category><![CDATA[セキュリティ]]></category>
		<guid isPermaLink="false">https://wppilot.net/?p=1735</guid>

					<description><![CDATA[2026年7月、WordPress本体に関する深刻な脆弱性「wp2shell」が公表されました。 wp2shellは、第三者がWordPressの管理画面にログインしていない状態でも、条件を満たすサイトを外部から攻撃でき [&#8230;]]]></description>
										<content:encoded><![CDATA[<aside class="row veu_insertAds before"><div class="col-md-12"><div style="text-align:center;"><strong>- 広告 -</strong></div>
<ins class="adsbygoogle"
     style="display:block"
     data-ad-client="ca-pub-1223010533463111"
     data-ad-slot="1567275259"
     data-ad-format="auto"
     data-full-width-responsive="true"></ins>
<script>
     (adsbygoogle = window.adsbygoogle || []).push({});
</script>
 </div></aside>
<p class="wp-block-paragraph"><strong>2026年7月、WordPress本体に関する深刻な脆弱性「wp2shell」が公表されました。</strong></p>



<p class="wp-block-paragraph">wp2shellは、第三者がWordPressの管理画面にログインしていない状態でも、条件を満たすサイトを外部から攻撃できる可能性がある脆弱性です。</p>



<p class="wp-block-paragraph">WordPress本体の更新によって問題は修正されていますが、「実際に被害は発生しているのか」「具体的に何をされたのか」が気になる方も多いのではないでしょうか。</p>



<p class="wp-block-paragraph">結論から言うと、<strong>wp2shellを悪用した実際の侵入や、不正なプログラムの設置はすでに確認されています。</strong></p>



<p class="wp-block-paragraph">一方で、本日2026年7月30日時点では、被害を受けた企業や団体の名前、個人情報の漏えい件数、金銭的な被害額などを明らかにした事例は、ほとんど公表されていません。</p>



<p class="wp-block-paragraph">この記事では、セキュリティ企業などから公表されている代表的な攻撃事例を、できるだけ分かりやすく紹介します。</p>



<div class="wp-block-vk-blocks-table-of-contents-new vk_tableOfContents vk_tableOfContents-style-default tabs" data-use-custom-levels="false" data-custom-levels=""><div class="tab"><div class="vk_tableOfContents_title">目次</div><button type="button" class="tab-label vk_tableOfContents_openCloseBtn button_status button_status-close" id="vk-tab-label-toc-umvp1w3h4-5pye-wsz9-q33o-lxpvasq03r9" aria-expanded="false" aria-controls="vk-toc-content-umvp1w3h4-5pye-wsz9-q33o-lxpvasq03r9">OPEN</button><ul id="vk-toc-content-umvp1w3h4-5pye-wsz9-q33o-lxpvasq03r9" class="vk_tableOfContents_list tab_content-close">
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-d224da85-d7ed-408d-9cae-526de0f10b48" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">1. </span>
						wp2shellとは？
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-fdcd667e-7f37-4270-ba19-8a6c2b16c26f" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">2. </span>
						wp2shellによる攻撃はすでに確認されている
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-ba720aac-2792-45fa-8583-17f30e940cc9" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">2.1. </span>
						被害事例1：不正なプラグインを設置された
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-7e19c6c1-c32c-4be8-a92b-cbd62c688daa" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">2.2. </span>
						被害事例2：簡単なPHP製のバックドアを設置された
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-7a12feb3-9415-4794-83d6-6d4b91c26728" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">2.3. </span>
						被害事例3：「CMSmap」を装った大規模な攻撃ツール
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-058a01c6-b45c-40e4-b116-5f45bd902e0b" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">2.4. </span>
						被害事例4：攻撃者専用のREST APIを作られた
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-3ded36b5-8cbb-4b6f-9aa0-ab46207fc0dc" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">2.5. </span>
						被害事例5：管理者のユーザー名やメールアドレスを収集された
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-c7dc2da2-2f75-43ca-9ac4-021205f83fbe" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">2.6. </span>
						被害事例6：wp-config.phpを狙った攻撃
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-afce18eb-8087-4600-a07d-93ef488bdbd4" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">3. </span>
						Wordfenceでも公表直後から攻撃を観測
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-f7d68b9d-8699-4f72-a069-a2081dc657ec" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">4. </span>
						被害を受けた企業やサイトの実名は公表されている？
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-10515fa1-e832-42d4-b4d3-870bbe5b70f2" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">5. </span>
						サイト訪問者にも影響する可能性がある
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-68725b3a-3466-40a2-ac5a-3019a74fbb1d" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">6. </span>
						WordPressを更新すれば、それだけで十分なのか
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-ff659b37-33b0-4a7f-aa80-46ce0946a660" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">7. </span>
						サイト管理者が確認したいポイント
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-c1adc5ee-f015-4388-98cb-6bf239ae9857" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">7.1. </span>
						管理者ユーザーを確認する
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-c88d3809-a1f4-4681-b38e-c56c783fab6f" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">7.2. </span>
						不審なプラグインを確認する
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-d077649a-e200-4c06-9479-9cc3eab60359" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">7.3. </span>
						最近変更されたPHPファイルを確認する
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-7fdb6f45-d784-4b2b-b594-0af9582539d1" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">7.4. </span>
						アクセスログを確認する
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-b2970bf3-71cb-4d73-a99f-1d813aba58d5" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">7.5. </span>
						セキュリティスキャンを実施する
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-4963bfcf-f677-48fb-a361-c52f27c8fb66" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">8. </span>
						まとめ
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-ed5de9aa-1ebc-4f8a-8605-4e91ee121d6d" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">9. </span>
						参考情報
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-1caf89d0-48b5-4505-8ee1-71275bdd41c0" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">9.1. </span>
						日本語の情報
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-9e573d88-8747-49ea-86fe-ef1bc31378ff" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">9.2. </span>
						海外の情報（英語）
					</a>
				</li>
			</ul></div></div>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 id="vk-htags-d224da85-d7ed-408d-9cae-526de0f10b48" class="wp-block-heading">wp2shellとは？</h2>



<p class="wp-block-paragraph">wp2shellは、WordPress本体に見つかった複数の問題を組み合わせることで、外部の攻撃者がWordPressサイトを乗っ取れる可能性がある脆弱性です。</p>



<p class="wp-block-paragraph">主に、次の2件の脆弱性が関係しています。</p>



<ul class="wp-block-list is-style-vk-triangle-mark">
<li><strong>CVE-2026-60137</strong></li>



<li><strong>CVE-2026-63030</strong></li>
</ul>



<p class="wp-block-paragraph">これらを組み合わせることで、攻撃者がWordPressの管理者権限を取得し、最終的にはサーバー上で不正なプログラムを動かせる可能性があります。このように、離れた場所からサーバー上でプログラムや命令を実行できる問題を「リモートコード実行」、略してRCEと呼びます。</p>



<p class="wp-block-paragraph">wp2shellが特に深刻なのは、特定のプラグインやテーマを導入していなくても、WordPress本体だけで影響を受ける可能性がある点です。</p>



<p class="wp-block-paragraph">発見者である<a href="https://slcyber.io/">Searchlight Cyber</a>は、初期の案内において、プラグインを追加していない標準的なWordPress環境でも、ログインしていない第三者から攻撃できる問題だと説明しています。</p>



<div class="wp-block-vk-blocks-border-box vk_borderBox vk_borderBox-background-transparent is-style-vk_borderBox-style-solid-kado-tit-onborder vk_block-margin-md--margin-top"><div class="vk_borderBox_title_container"><i class="fa-solid fa-up-right-from-square" aria-hidden="true"></i><h4 class="vk_borderBox_title" id="vk-border-box-bd591df4-408e-4dcf-8b64-f370f328bcfe">参考リンク</h4></div><div class="vk_borderBox_body">
<ul class="wp-block-list is-style-vk-handpoint-mark">
<li><a href="https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-core/">wp2shell: Pre Authentication RCE in WordPress Core › Searchlight Cyber</a></li>



<li><a href="https://wordpress.org/documentation/wordpress-version/version-7-0-2/">WordPress 7.0.2 セキュリティリリース</a></li>



<li><a href="https://www.ipa.go.jp/security/security-alert/2026/alert20260722.html">IPA：WordPressの脆弱性対策について</a></li>
</ul>
</div></div>



<ul class="wp-block-list"></ul>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 id="vk-htags-fdcd667e-7f37-4270-ba19-8a6c2b16c26f" class="wp-block-heading">wp2shellによる攻撃はすでに確認されている</h2>



<p class="wp-block-paragraph"><strong>wp2shellは、単に「理論上は攻撃できる」という段階ではありません。</strong></p>



<p class="wp-block-paragraph">クラウドセキュリティ企業の<a href="https://www.wiz.io/">Wiz</a>は、2026年7月20日、実際のWordPress環境に対してwp2shellが悪用されていることを確認したと発表しました。</p>



<p class="wp-block-paragraph">Wizの調査では、複数の攻撃者がクラウド上で運用されているWordPressサイトへの侵入に成功し、その後、不正なプラグインやWebシェルを設置していたとされています。Webシェルとは、攻撃者が外部からサーバーを操作するために設置する、不正なプログラムの一種です。</p>



<p class="wp-block-paragraph">簡単に表現すると、WordPressの玄関から侵入した攻撃者が、その後も自由に出入りできるよう、サーバー内に別の裏口を作るようなものです（一般にこの「<strong>不正に設置された裏口経路</strong>」のことを「<strong>バックドア</strong>」と言います）。</p>



<div class="wp-block-vk-blocks-border-box vk_borderBox vk_borderBox-background-transparent is-style-vk_borderBox-style-solid-kado-tit-onborder vk_block-margin-md--margin-top"><div class="vk_borderBox_title_container"><i class="fa-solid fa-up-right-from-square" aria-hidden="true"></i><h4 class="vk_borderBox_title" id="vk-border-box-4dbde409-c962-4457-9667-371b7466940c">参考リンク</h4></div><div class="vk_borderBox_body">
<ul class="wp-block-list is-style-vk-handpoint-mark">
<li><a href="https://www.wiz.io/blog/wp2shell-cve-2026-63030-cve-2026-60137">Exploitation in the Wild of wp2shell | Wiz Blog</a></li>
</ul>
</div></div>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-ba720aac-2792-45fa-8583-17f30e940cc9" class="wp-block-heading">被害事例1：不正なプラグインを設置された</h3>



<p class="wp-block-paragraph">Wizが確認した代表的な事例の一つが、不正なWordPressプラグインの設置です。</p>



<p class="wp-block-paragraph">攻撃者はWordPressのプラグインアップロード機能を利用し、不正なプログラムを含むプラグインをサイトに追加していました。</p>



<p class="wp-block-paragraph">通常、WordPressの管理者は、管理画面の「プラグイン」からZIP形式のプラグインをアップロードできます。</p>



<p class="wp-block-paragraph">wp2shellによって管理者権限を取得されると、この正規の機能が攻撃者に悪用される可能性があります。</p>



<p class="wp-block-paragraph">不正なプラグインが設置されると、攻撃者はWordPressの脆弱性を修正した後も、別に作られた裏口から再びサーバーを操作できるおそれがあります。</p>



<p class="wp-block-paragraph">そのため、wp2shellの影響を受ける期間にサイトを公開していた場合は、WordPressを更新するだけでなく、身に覚えのないプラグインが追加されていないかも確認する必要があります。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-7e19c6c1-c32c-4be8-a92b-cbd62c688daa" class="wp-block-heading">被害事例2：簡単なPHP製のバックドアを設置された</h3>



<p class="wp-block-paragraph">Wizは、非常に短いPHPコードで作られたWebシェルの設置も確認しています。PHPとは、WordPressを動かすために使われているプログラミング言語です。</p>



<p class="wp-block-paragraph">確認されたWebシェルは、攻撃者から特定の命令を受け取ると、その命令をサーバー上で実行する仕組みになっていました。</p>



<p class="wp-block-paragraph">また、通常のアクセスに対しては「ページが見つからない」という404エラーを返すことで、不正なファイルの存在を隠そうとしていたとされています。</p>



<p class="wp-block-paragraph">このようなWebシェルは非常に短いコードで作れるため、ファイルの名前や保存場所によっては、目視だけで発見することが難しい場合があります。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-7a12feb3-9415-4794-83d6-6d4b91c26728" class="wp-block-heading">被害事例3：「CMSmap」を装った大規模な攻撃ツール</h3>



<p class="wp-block-paragraph">Wizが確認した中には、「CMSmap」という名前を使用した、約150KBの不正なWebシェルもありました。</p>



<p class="wp-block-paragraph"><a href="https://github.com/dionach/CMSmap">CMSmap</a>自体は、WordPressなどのCMSを調査するために使われる正規のセキュリティツールです。しかし、今回発見されたものは、正規のツールやプラグインに見せかけながら、内部に本格的な攻撃機能を備えていました。</p>



<p class="wp-block-paragraph">具体的には、次のような機能が含まれていたと報告されています。</p>



<ul class="wp-block-list is-style-vk-triangle-mark">
<li>サーバー内のファイルを閲覧・変更する</li>



<li>WordPressのデータベースへアクセスする</li>



<li>ネットワーク上のポートを調べる</li>



<li>複数のファイルへ一括で不正なコードを埋め込む</li>



<li>サーバー内でより強い権限を取得しようとする</li>
</ul>



<p class="wp-block-paragraph">さらに、不正なコードは圧縮や文字列の変換によって読みにくくされていました。これは、不正なプログラムであることを管理者やセキュリティ製品から見つかりにくくするための処理と考えられます。</p>



<p class="wp-block-paragraph">単なる実験的な攻撃ではなく、侵入後にさまざまな操作を行うための本格的な攻撃ツールが持ち込まれていたことが分かります。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-058a01c6-b45c-40e4-b116-5f45bd902e0b" class="wp-block-heading">被害事例4：攻撃者専用のREST APIを作られた</h3>



<p class="wp-block-paragraph">別の事例では、不正なプラグインによって、攻撃者専用のREST APIがWordPress内に追加されていました。</p>



<p class="wp-block-paragraph">REST APIとは、外部のプログラムとWordPressがデータや命令をやり取りするための仕組みです。</p>



<p class="wp-block-paragraph">正しく使用すれば便利な機能ですが、不正なプラグインによって攻撃者専用の入口を作られると、外部から自由に命令を送れるようになります。</p>



<p class="wp-block-paragraph">Wizが確認した不正プラグインでは、攻撃者が特定のURLへ命令を送ることで、サーバー上のコマンドを実行し、その結果を受け取れる仕組みが作られていました。</p>



<p class="wp-block-paragraph">つまり、WordPressの管理画面へログインしなくても、攻撃者が外部からサーバーを操作できる状態になっていたということです。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-3ded36b5-8cbb-4b6f-9aa0-ab46207fc0dc" class="wp-block-heading">被害事例5：管理者のユーザー名やメールアドレスを収集された</h3>



<p class="wp-block-paragraph">wp2shellによる侵入後、WordPressのユーザー情報を取得するREST APIへアクセスする動きも確認されています。攻撃者は、WordPressの管理者ユーザー名やメールアドレスを収集しようとしていました。</p>



<p class="wp-block-paragraph">管理者のユーザー名やメールアドレスが知られただけで、すぐにサイトへ侵入されるとは限りません。しかし、<strong>次のような別の攻撃に利用される可能性があります。</strong></p>



<ul class="wp-block-list is-style-vk-triangle-mark">
<li>管理者を狙ったフィッシングメール</li>



<li>パスワードの総当たり攻撃</li>



<li>他のサービスで使い回しているパスワードの悪用</li>



<li>本物の管理会社を装った偽メール</li>



<li>WordPressの更新通知を装った詐欺</li>
</ul>



<p class="wp-block-paragraph">特に、管理者メールアドレスが一般に公開されていない場合は、攻撃によって取得された情報が、その後の標的型攻撃に利用される可能性があります。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-c7dc2da2-2f75-43ca-9ac4-021205f83fbe" class="wp-block-heading">被害事例6：wp-config.phpを狙った攻撃</h3>



<p class="wp-block-paragraph">攻撃者が、WordPressの重要な設定ファイルである<code>wp-config.php</code>を読み取ろうとした動きも報告されています。</p>



<p class="wp-block-paragraph"><code>wp-config.php</code>には、一般的に次のような重要情報が記載されています。</p>



<ul class="wp-block-list is-style-vk-triangle-mark">
<li>データベース名</li>



<li>データベースのユーザー名</li>



<li>データベースのパスワード</li>



<li>データベースサーバーの情報</li>



<li>WordPressの認証用キー</li>
</ul>



<p class="wp-block-paragraph">Wizが確認した攻撃では、別のファイルを読み込む仕組みを悪用し、<code>wp-config.php</code>の情報を取得しようとする試みが行われていました。これらの情報を取得されると、WordPressの投稿やユーザー情報が保存されているデータベースへ、直接アクセスされる可能性があります。</p>



<p class="wp-block-paragraph">ただし、Wizは2026年7月20日の報告時点で、実際のデータ流出や他のサーバーへの侵入拡大までは確認していないと説明しています。</p>



<p class="wp-block-paragraph">したがって、「設定ファイルを狙う攻撃は確認されたものの、情報が実際に持ち出されたことまで確認されたわけではない」という点には注意が必要です。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 id="vk-htags-afce18eb-8087-4600-a07d-93ef488bdbd4" class="wp-block-heading">Wordfenceでも公表直後から攻撃を観測</h2>



<p class="wp-block-paragraph">WordPress向けセキュリティプラグインを提供する<a href="https://www.wordfence.com/">Wordfence</a>も、wp2shellの公表直後から攻撃とみられる通信を確認しています。</p>



<p class="wp-block-paragraph">Wordfenceによると、WordPressの修正版が公開された2026年7月17日のうちに、REST APIのバッチ処理機能を調査するようなアクセスが始まりました。</p>



<p class="wp-block-paragraph">その後、同日のうちにSQLインジェクションを試みる明確な攻撃が確認されたとされています。</p>



<p class="wp-block-paragraph">SQLインジェクションとは、データベースへの命令を不正に操作し、本来は取得できない情報を読み取ったり、データを書き換えたりする攻撃方法です。</p>



<p class="wp-block-paragraph">Wordfenceの報告では、次のような流れが示されています。</p>



<ul class="wp-block-list">
<li>2026年7月17日：WordPressの修正版を公開</li>



<li>同日中：REST APIのバッチ処理機能を調べる通信を確認</li>



<li>その約13分後：SQLインジェクションを狙う通信を確認</li>



<li>7月18日から19日：脆弱性を再現するコードが広まり始める</li>



<li>7月20日：詳しい技術情報や確認用ツールが公開される</li>
</ul>



<p class="wp-block-paragraph">WordPressの修正版が公開されてから、非常に短い時間で攻撃が始まっていたことが分かります。</p>



<div class="wp-block-vk-blocks-border-box vk_borderBox vk_borderBox-background-transparent is-style-vk_borderBox-style-solid-kado-tit-onborder vk_block-margin-md--margin-top"><div class="vk_borderBox_title_container"><i class="fa-solid fa-up-right-from-square" aria-hidden="true"></i><h4 class="vk_borderBox_title" id="vk-border-box-e6b57614-f3c9-4b55-ab68-f2c4e0157a71">参考リンク</h4></div><div class="vk_borderBox_body">
<ul class="wp-block-list is-style-vk-handpoint-mark">
<li><a href="https://www.wordfence.com/blog/2026/07/wp2shell-aftermath-the-first-critical-unauthenticated-wordpress-core-rce-in-nearly-a-decade/">wp2shell Aftermath: The First Critical Unauthenticated WordPress Core RCE in Nearly a Decade</a></li>
</ul>
</div></div>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 id="vk-htags-f7d68b9d-8699-4f72-a069-a2081dc657ec" class="wp-block-heading">被害を受けた企業やサイトの実名は公表されている？</h2>



<p class="wp-block-paragraph">2026年7月30日時点では、wp2shellによって被害を受けた企業、自治体、学校、個人サイトなどの具体的な名前は、広く公表されていません。</p>



<p class="wp-block-paragraph">また、次のような情報も、現時点では確認できる範囲が限られています。</p>



<ul class="wp-block-list is-style-vk-triangle-mark">
<li>個人情報が何件漏えいしたのか</li>



<li>クレジットカード情報が盗まれたのか</li>



<li>サイトが改ざんされた具体的な件数</li>



<li>金銭的な被害額</li>



<li>ランサムウェア攻撃につながった事例</li>



<li>日本国内で発生した具体的な被害</li>
</ul>



<p class="wp-block-paragraph">そのため、「○○社で何万人分の情報が漏れた」というような、社会的に広く知られた被害事例は、まだ表に出ていない状況です。</p>



<p class="wp-block-paragraph">ただし、被害者の名前が公表されていないからといって、被害が発生していないわけではありません。</p>



<p class="wp-block-paragraph">セキュリティ企業の監視データでは、実際の侵入、不正プラグインのアップロード、Webシェルの設置、管理者情報の収集などがすでに確認されています。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 id="vk-htags-10515fa1-e832-42d4-b4d3-870bbe5b70f2" class="wp-block-heading">サイト訪問者にも影響する可能性がある</h2>



<p class="wp-block-paragraph">wp2shellによってWordPressサイトが乗っ取られると、被害はサイト管理者だけにとどまらない可能性があります。</p>



<p class="wp-block-paragraph">攻撃者がサイトの内容を自由に変更できるようになった場合、次のようなことが行われるおそれがあります。</p>



<ul class="wp-block-list is-style-vk-triangle-mark">
<li>不正なサイトへ自動転送する</li>



<li>偽のログイン画面を表示する</li>



<li>マルウェアをダウンロードさせる</li>



<li>詐欺広告や偽の警告画面を表示する</li>



<li>投稿本文やリンクを書き換える</li>



<li>通販サイトの決済画面へ不正なコードを入れる</li>
</ul>



<p class="wp-block-paragraph">ただし、これらはWordPressサイトが完全に乗っ取られた場合に起こり得る被害です。</p>



<p class="wp-block-paragraph">2026年7月30日時点では、「wp2shellによって侵害された特定のサイトから、多数の閲覧者がマルウェアに感染した」といった具体的な事例は、広く公表されていません。</p>



<p class="wp-block-paragraph"><a href="https://www.malwarebytes.com/">Malwarebytes</a>も、侵害されたWordPressサイトを訪問した利用者に起こり得る危険を説明していますが、すべてが実際に確認されたwp2shellの被害事例というわけではありません。</p>



<div class="wp-block-vk-blocks-border-box vk_borderBox vk_borderBox-background-transparent is-style-vk_borderBox-style-solid-kado-tit-onborder vk_block-margin-md--margin-top"><div class="vk_borderBox_title_container"><i class="fa-solid fa-up-right-from-square" aria-hidden="true"></i><h4 class="vk_borderBox_title" id="vk-border-box-0e86cfb2-0551-4033-91d0-9cab473e0b2c">参考リンク</h4></div><div class="vk_borderBox_body">
<ul class="wp-block-list is-style-vk-handpoint-mark">
<li><a href="https://www.malwarebytes.com/blog/bugs/2026/07/what-happens-if-you-visit-a-wordpress-site-hacked-through-wp2shell">What happens if you visit a WordPress site hacked through wp2shell? | Malwarebytes</a></li>
</ul>
</div></div>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 id="vk-htags-68725b3a-3466-40a2-ac5a-3019a74fbb1d" class="wp-block-heading">WordPressを更新すれば、それだけで十分なのか</h2>



<p class="wp-block-paragraph"><strong>wp2shellへの基本的な対策は、WordPress本体を修正版へ更新することです。</strong></p>



<div class="wp-block-vk-blocks-blog-card vk_block-margin-md--margin-bottom has-border-color is-layout-flow wp-block-vk-blocks-blog-card-is-layout-flow" style="border-color:#0000001f;border-width:1px;border-radius:5px;padding-top:1.5rem;padding-right:1.5rem;padding-bottom:1.5rem;padding-left:1.5rem">
<div class="wp-block-columns vk_flex-wrap-reverse-on-mobile is-layout-flex wp-container-core-columns-is-layout-987e2dbe wp-block-columns-is-layout-flex">
<div class="wp-block-column is-layout-flow wp-block-column-is-layout-flow" style="flex-basis:66.6%"><p style="font-style:normal;font-weight:700;margin-bottom:var(--wp--preset--spacing--40)" class="wp-block-vk-blocks-blog-card-title has-large-font-size"><a href="https://wppilot.net/2026/07/19/security-release-wordpress-7-0-2/" target="_self" >【メモ】WordPress 7.0.2／6.9.5／6.8.6で修正された脆弱性について</a></p>


<div class="wp-block-group has-small-font-size is-nowrap is-layout-flex wp-container-core-group-is-layout-3fe47987 wp-block-group-is-layout-flex"><figure class="wp-block-vk-blocks-blog-card-site-logo wp-container-content-b8e8afd0"><a href="https://wppilot.net" target="_self" ><img src='https://wppilot.net/wp-content/uploads/2025/06/WP-Pilot-Icon-150x150.png' /></a></figure>

<p class="wp-block-vk-blocks-blog-card-site-title"><a href="https://wppilot.net" target="_self" >WP Pilot</a></p></div>
</div>



<div class="wp-block-column is-vertically-aligned-top is-layout-flow wp-block-column-is-layout-flow" style="flex-basis:33.3%"><figure class="wp-block-vk-blocks-blog-card-featured-image"><a href="https://wppilot.net/2026/07/19/security-release-wordpress-7-0-2/" target="_self"  ><img src='https://wppilot.net/wp-content/uploads/2025/06/1b02752999f449704a5c92a2c52ab14a-1024x538.jpg' class="has-border-color" style="border-color:#0000001f;border-radius:5px;border-width:1px;object-fit:cover;" /></a></figure></div>
</div>
</div>



<p class="wp-block-paragraph">WordPressでは、2026年7月17日に次の修正版が公開されました。</p>



<ul class="wp-block-list is-style-vk-triangle-mark">
<li>WordPress 7.0.2</li>



<li>WordPress 6.9.5</li>



<li>WordPress 6.8.6</li>
</ul>



<p class="wp-block-paragraph">WordPress 6.9系と7.0系では、wp2shellの完全な攻撃経路につながる問題が修正されています。</p>



<p class="wp-block-paragraph">WordPress 6.8系では、完全なRCEにつながる条件は異なるものの、関連するSQLインジェクションの問題が修正されているため、6.8.6への更新が必要です。</p>



<p class="wp-block-paragraph"><strong>ただし、脆弱な期間中にすでに侵入されていた場合は、更新しただけでは不十分な可能性があります。</strong></p>



<p class="wp-block-paragraph">攻撃者が不正なプラグインやWebシェルを設置していた場合、WordPress本体を更新しても、設置された裏口はそのまま残ることがあるためです。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 id="vk-htags-ff659b37-33b0-4a7f-aa80-46ce0946a660" class="wp-block-heading">サイト管理者が確認したいポイント</h2>



<p class="wp-block-paragraph">WordPress 6.8系、6.9系、7.0系を使用しているサイトでは、まず修正版への更新が完了しているか確認しましょう。</p>



<p class="wp-block-paragraph">そのうえで、次のような点も確認することが推奨されます。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-c1adc5ee-f015-4388-98cb-6bf239ae9857" class="wp-block-heading">管理者ユーザーを確認する</h3>



<p class="wp-block-paragraph">「ユーザー」画面を開き、身に覚えのない管理者アカウントが追加されていないか確認します。</p>



<p class="wp-block-paragraph">攻撃者が管理者アカウントを作成した場合、WordPressを更新した後も、そのアカウントから再びログインされる可能性があります。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-c88d3809-a1f4-4681-b38e-c56c783fab6f" class="wp-block-heading">不審なプラグインを確認する</h3>



<p class="wp-block-paragraph">最近追加されたプラグインや、名前に覚えのないプラグインがないか確認します。</p>



<p class="wp-block-paragraph">ただし、見覚えがないという理由だけで、すぐに削除するのは避けた方がよいでしょう。制作会社や管理担当者が導入している可能性もあるため、必要に応じてバックアップを取得し、担当者へ確認してください。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-d077649a-e200-4c06-9479-9cc3eab60359" class="wp-block-heading">最近変更されたPHPファイルを確認する</h3>



<p class="wp-block-paragraph">テーマやプラグインのPHPファイルが、管理者の操作なしに変更されていないか確認します。</p>



<p class="wp-block-paragraph">特に、通常は使用していない場所に新しいPHPファイルが作られている場合は注意が必要です。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-7fdb6f45-d784-4b2b-b594-0af9582539d1" class="wp-block-heading">アクセスログを確認する</h3>



<p class="wp-block-paragraph">サーバーのアクセスログで、次のようなURLへの不審なアクセスがないか確認します。</p>



<ul class="wp-block-list is-style-vk-triangle-mark">
<li><code>/wp-json/batch/v1</code></li>



<li><code>?rest_route=/batch/v1</code></li>



<li><code>/wp-admin/update.php?action=upload-plugin</code></li>



<li><code>/wp-json/wp/v2/users?context=edit</code></li>
</ul>



<p class="wp-block-paragraph">ただし、これらのURLへのアクセスがあるだけで、必ず侵入されたとは限りません。</p>



<p class="wp-block-paragraph">セキュリティ調査や単なるスキャンでもアクセスされる可能性があるため、前後の通信内容や応答結果も含めた確認が必要です。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-b2970bf3-71cb-4d73-a99f-1d813aba58d5" class="wp-block-heading">セキュリティスキャンを実施する</h3>



<p class="wp-block-paragraph">Wordfenceなどのセキュリティプラグインや、サーバー会社が提供するマルウェアスキャンを利用する方法もあります。</p>



<p class="wp-block-paragraph">ただし、スキャンですべての不正ファイルを必ず発見できるとは限りません。</p>



<p class="wp-block-paragraph">不審な管理者アカウントやファイルが見つかった場合は、制作会社、サーバー会社、セキュリティ専門業者への相談も検討しましょう。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 id="vk-htags-4963bfcf-f677-48fb-a361-c52f27c8fb66" class="wp-block-heading">まとめ</h2>



<p class="wp-block-paragraph">wp2shellについては、実際のWordPressサイトに対する攻撃がすでに確認されています。</p>



<p class="wp-block-paragraph">公表されている代表的な事例には、次のようなものがあります。</p>



<ul class="wp-block-list is-style-vk-triangle-mark">
<li>不正なWordPressプラグインのアップロード</li>



<li>簡単なPHP製Webシェルの設置</li>



<li>CMSmapを装った本格的な攻撃ツールの設置</li>



<li>攻撃者専用REST APIの作成</li>



<li>管理者のユーザー名やメールアドレスの収集</li>



<li>wp-config.phpを狙った情報取得の試み</li>



<li>WordPress管理画面への不正アクセス</li>
</ul>



<p class="wp-block-paragraph">一方で、被害を受けた企業やサイトの実名、情報漏えい件数、被害金額などは、2026年7月30日時点ではほとんど公表されていません。</p>



<p class="wp-block-paragraph">つまり、現在の状況は次のように整理できます。</p>



<div class="wp-block-vk-blocks-alert vk_alert alert alert-warning"><div class="vk_alert_content">
<p class="wp-block-paragraph">This is a warning alert.実際の悪用や侵入は確認されているが、被害者名や被害規模まで明らかになった事例は、まだ限られている。</p>
</div></div>



<p class="wp-block-paragraph">脆弱なバージョンを公開状態で使用していた場合は、直ちに最新バージョンへ更新してください。また、そこで安心せず、不審な管理者、不正なプラグイン、最近変更されたファイルなども確認しておくことが大切です。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 id="vk-htags-ed5de9aa-1ebc-4f8a-8605-4e91ee121d6d" class="wp-block-heading">参考情報</h2>



<h3 id="vk-htags-1caf89d0-48b5-4505-8ee1-71275bdd41c0" class="wp-block-heading">日本語の情報</h3>



<ul class="wp-block-list is-style-vk-handpoint-mark">
<li><a href="https://www.ipa.go.jp/security/security-alert/2026/alert20260722.html">IPA：WordPressの脆弱性対策について（CVE-2026-60137、CVE-2026-63030）</a></li>



<li><a href="https://ja.wordpress.org/2026/07/18/wordpress-7-0-2-release/">WordPress 7.0.2リリース – WordPress.org 日本語</a></li>
</ul>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-9e573d88-8747-49ea-86fe-ef1bc31378ff" class="wp-block-heading">海外の情報（英語）</h3>



<ul class="wp-block-list is-style-vk-handpoint-mark">
<li><a href="https://wordpress.org/documentation/wordpress-version/version-7-0-2/">Version 7.0.2 – Documentation – WordPress.org</a></li>



<li><a href="https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-core/">wp2shell: Pre Authentication RCE in WordPress Core › Searchlight Cyber</a></li>



<li><a href="https://www.wiz.io/blog/wp2shell-cve-2026-63030-cve-2026-60137">Exploitation in the Wild of wp2shell | Wiz Blog</a></li>



<li><a href="https://www.wordfence.com/blog/2026/07/wp2shell-aftermath-the-first-critical-unauthenticated-wordpress-core-rce-in-nearly-a-decade/">wp2shell Aftermath: The First Critical Unauthenticated WordPress Core RCE in Nearly a Decade</a></li>



<li><a href="https://www.malwarebytes.com/blog/bugs/2026/07/what-happens-if-you-visit-a-wordpress-site-hacked-through-wp2shell">Malwarebytes：What happens if you visit a WordPress site hacked through wp2shell?</a></li>
</ul>



<p class="wp-block-paragraph"></p>
]]></content:encoded>
					
					<wfw:commentRss>https://wppilot.net/2026/07/30/wp2shell-typical-attack-cases/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>【メモ】WordPress 7.0.2／6.9.5／6.8.6で修正された脆弱性について</title>
		<link>https://wppilot.net/2026/07/19/security-release-wordpress-7-0-2/</link>
					<comments>https://wppilot.net/2026/07/19/security-release-wordpress-7-0-2/#respond</comments>
		
		<dc:creator><![CDATA[WP Pilot]]></dc:creator>
		<pubDate>Sun, 19 Jul 2026 06:25:50 +0000</pubDate>
				<category><![CDATA[WordPressメモ]]></category>
		<category><![CDATA[セキュリティ]]></category>
		<guid isPermaLink="false">https://wppilot.net/?p=1699</guid>

					<description><![CDATA[2026年7月17日（米国現地時間）、「WordPress 7.0.2／6.9.5／6.8.6」が緊急リリースされました。 今回のWordPress 7.0.2／6.9.5／6.8.6は、通常の小さな不具合修正ではなく、 [&#8230;]]]></description>
										<content:encoded><![CDATA[<aside class="row veu_insertAds before"><div class="col-md-12"><div style="text-align:center;"><strong>- 広告 -</strong></div>
<ins class="adsbygoogle"
     style="display:block"
     data-ad-client="ca-pub-1223010533463111"
     data-ad-slot="1567275259"
     data-ad-format="auto"
     data-full-width-responsive="true"></ins>
<script>
     (adsbygoogle = window.adsbygoogle || []).push({});
</script>
 </div></aside>
<p class="wp-block-paragraph"><strong>2026年7月17日（米国現地時間）、「WordPress 7.0.2／6.9.5／6.8.6」が緊急リリースされました。</strong></p>



<p class="wp-block-paragraph">今回のWordPress 7.0.2／6.9.5／6.8.6は、通常の小さな不具合修正ではなく、<strong>優先して適用すべきセキュリティ更新</strong>です。</p>



<p class="wp-block-paragraph">特にWordPress 6.9以降では、2つの問題が組み合わさることで、最終的にサーバー上で不正なコードを実行される可能性があります。WordPress.orgは問題の重大性から、影響を受けるサイトに対して自動更新システムによる強制更新も有効にしています。</p>



<p class="wp-block-paragraph">以下に詳細をまとめますので、ご参考いただけますと幸いです。</p>



<div class="wp-block-vk-blocks-table-of-contents-new vk_tableOfContents vk_tableOfContents-style-default tabs" data-use-custom-levels="false" data-custom-levels=""><div class="tab"><div class="vk_tableOfContents_title">目次</div><button type="button" class="tab-label vk_tableOfContents_openCloseBtn button_status button_status-close" id="vk-tab-label-toc-a7f034k0v-9z86-uzx8-e2sz-k2o69qken1" aria-expanded="false" aria-controls="vk-toc-content-a7f034k0v-9z86-uzx8-e2sz-k2o69qken1">OPEN</button><ul id="vk-toc-content-a7f034k0v-9z86-uzx8-e2sz-k2o69qken1" class="vk_tableOfContents_list tab_content-close">
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-5baee980-82f7-4d02-8efe-66eec637e15a" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">1. </span>
						【追記】追加のセキュリティアップデートが実施されました
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-eff15337-74d3-4738-b43d-7787ec02430a" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">2. </span>
						公式情報
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-ff1268f7-8390-4e28-80da-54b86ae41ec8" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">3. </span>
						強制自動更新について
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-7036f83a-aaba-405b-9abe-d2fe027285e1" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">4. </span>
						今回の重要ポイント
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-51c1571e-d9f6-4902-8e18-510c6086597a" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">5. </span>
						1件目：SQLインジェクションを容易にする問題
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-4895782e-464d-4a4f-943e-e7475727ee93" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">5.1. </span>
						SQLインジェクションとは
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-7315a893-cb1d-49af-97d1-3def65d4e2be" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">6. </span>
						2件目：REST APIのバッチルート混同
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-04444489-cc8a-4d13-87b6-e987354230b6" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">6.1. </span>
						REST APIとは
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-a450a125-60b7-4d38-b07c-a3bb60506bee" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">6.2. </span>
						バッチルートの混同とは
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-d32db8c2-6e2d-4c72-9dbd-2d646a681457" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">6.3. </span>
						リモートコード実行とは
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-a3b2f158-4554-48b1-acd1-336d4d1b1a16" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">7. </span>
						2つの脆弱性が組み合わさる点が重要
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-1d9265a3-5c4e-4357-b018-2b954a8eb1c2" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">8. </span>
						バージョンごとの影響範囲
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-ca685017-4f69-47f0-bf16-b8e178ea4789" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">8.1. </span>
						WordPress 7.0.0～7.0.1
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-ef3c4dbd-1aac-44c5-bbb7-18adb7c88914" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">8.2. </span>
						WordPress 6.9.0～6.9.4
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-1cdee7d6-479c-4432-89b7-27de8e168641" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">8.3. </span>
						WordPress 6.8.0～6.8.5
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-c4d6bdb9-6bc9-440a-b77a-82cc42cb54b2" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">8.4. </span>
						WordPress 6.7以前
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-b32c20ad-ff3b-43ce-9086-a3201dca9421" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">9. </span>
						サイト運営者が行うべきこと
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-602581f3-6a84-469b-a97f-9e13729b4eeb" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">9.1. </span>
						1．現在のWordPressバージョンを確認する
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-8929de2d-f699-4587-b955-e6354bcb8028" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">9.2. </span>
						2．未更新ならすぐ更新する
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-aa0fdbca-a1e5-4851-8898-cdf99627ee12" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">9.3. </span>
						3．自動更新後も動作確認する
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-42d6c54c-ff88-491f-8fd9-5d5db10118b8" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">9.4. </span>
						4．不審な変更がないか確認する
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-64df23ec-5533-49ee-9562-ad8e4c6651ce" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">10. </span>
						対応の緊急性と対応方法について
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-234279a2-8398-4261-88ad-5f62258b0b90" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">10.1. </span>
						「深刻」と「重要」の意味
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-be5b1ead-e390-47fe-9450-f4ce9c7e645c" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">10.2. </span>
						ログインしていない攻撃者でも悪用できるのか
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-27543a10-5b48-4422-ba51-a5d90bf8ed09" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">10.3. </span>
						REST APIを無効化すれば更新しなくてもよいのか
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-ab7ef04b-351a-433a-acc0-140d1e6d63fe" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">10.4. </span>
						WAFやセキュリティプラグインがあれば大丈夫か
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-d63488a0-dc1b-4ec3-aa63-fd702fcbd34a" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">10.5. </span>
						更新後にパスワード変更は必要か
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-3">
					<a href="#vk-htags-e9dd1952-d72a-42e1-8ff6-fc57a8306ad4" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">10.6. </span>
						更新後も6.8.6や6.9.5を使い続けてよいか
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-d71762e1-354d-4929-a19a-97ab0494f393" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">11. </span>
						今回のリリースをどう評価すべきか
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-26fad799-cfa0-4562-8f16-10aacdf01379" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">12. </span>
						まとめ
					</a>
				</li>
			</ul></div></div>



<p class="wp-block-paragraph"></p>



<h2 id="vk-htags-5baee980-82f7-4d02-8efe-66eec637e15a" class="wp-block-heading">【追記】追加のセキュリティアップデートが実施されました</h2>



<p class="wp-block-paragraph"><strong>2026年8月6日には、WordPress 7.0.3 / 6.9.6 / 6.8.7 などの追加のセキュリティアップデートが実施されました。</strong>そのため、早急に現行バージョンにアップデートいただくことをおすすめいたします。</p>



<div class="wp-block-vk-blocks-blog-card has-border-color is-layout-flow wp-block-vk-blocks-blog-card-is-layout-flow" style="border-color:#0000001f;border-width:1px;border-radius:5px;padding-top:1.5rem;padding-right:1.5rem;padding-bottom:1.5rem;padding-left:1.5rem">
<div class="wp-block-columns vk_flex-wrap-reverse-on-mobile is-layout-flex wp-container-core-columns-is-layout-987e2dbe wp-block-columns-is-layout-flex">
<div class="wp-block-column is-layout-flow wp-block-column-is-layout-flow" style="flex-basis:66.6%"><p style="font-style:normal;font-weight:700;margin-bottom:var(--wp--preset--spacing--40)" class="wp-block-vk-blocks-blog-card-title has-large-font-size"><a href="https://wppilot.net/2026/08/07/wordpress-7-0-3-security-update/" target="_self" >「WordPress 7.0.3」セキュリティアップデート：7.0.2との違いと12件のセキュリティ修正を解説</a></p>


<div class="wp-block-group has-small-font-size is-nowrap is-layout-flex wp-container-core-group-is-layout-3fe47987 wp-block-group-is-layout-flex"><figure class="wp-block-vk-blocks-blog-card-site-logo wp-container-content-b8e8afd0"><a href="https://wppilot.net" target="_self" ><img src='https://wppilot.net/wp-content/uploads/2025/06/WP-Pilot-Icon-150x150.png' /></a></figure>

<p class="wp-block-vk-blocks-blog-card-site-title"><a href="https://wppilot.net" target="_self" >WP Pilot</a></p></div>
</div>



<div class="wp-block-column is-vertically-aligned-top is-layout-flow wp-block-column-is-layout-flow" style="flex-basis:33.3%"><figure class="wp-block-vk-blocks-blog-card-featured-image"><a href="https://wppilot.net/2026/08/07/wordpress-7-0-3-security-update/" target="_self"  ><img src='https://wppilot.net/wp-content/uploads/2025/06/1b02752999f449704a5c92a2c52ab14a-1024x538.jpg' class="has-border-color" style="border-color:#0000001f;border-radius:5px;border-width:1px;object-fit:cover;" /></a></figure></div>
</div>
</div>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 id="vk-htags-eff15337-74d3-4738-b43d-7787ec02430a" class="wp-block-heading">公式情報</h2>



<ul class="wp-block-list is-style-vk-handpoint-mark">
<li><a href="https://ja.wordpress.org/2026/07/18/wordpress-7-0-2-release/">WordPress 7.0.2リリース – WordPress.org 日本語</a></li>



<li><a href="https://wordpress.org/news/2026/07/wordpress-7-0-2-release/">WordPress 7.0.2 Release – WordPress News</a></li>
</ul>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 id="vk-htags-ff1268f7-8390-4e28-80da-54b86ae41ec8" class="wp-block-heading">強制自動更新について</h2>



<p class="wp-block-paragraph"><strong>WordPress.orgは今回、影響を受けるバージョンに対して、<span data-color="#fcb900" style="--vk-highlighter-color: rgba(252, 185, 0, 0.7);" class="vk_highlighter">自動更新システムによる強制更新</span>を有効にしています。</strong></p>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph">このリリースはセキュリティアップデートのため、サイトをできるだけ早く更新することを推奨します。また、影響を受けるバージョンを使用しているサイトについては、問題の重大性を考慮し、WordPress.org チームが自動更新システムによる強制更新を有効にしています。</p>
<cite><a href="https://ja.wordpress.org/2026/07/18/wordpress-7-0-2-release/">WordPress 7.0.2リリース – WordPress.org 日本語</a></cite></blockquote>



<p class="wp-block-paragraph">これは、通常の自動更新設定とは別に、<strong>重大なセキュリティ問題が発生した際、WordPress.org側が修正版の配信を強く促す仕組み</strong>です。</p>



<p class="wp-block-paragraph">ただし、次のような環境では自動更新が失敗したり、実行されなかったりする可能性があります。</p>



<ul class="wp-block-list is-style-vk-triangle-mark">
<li>WordPressからファイルを書き換える権限がない</li>



<li>自動更新関連の定数やフィルターで更新を止めている</li>



<li>サーバー側で外部通信が制限されている</li>



<li>WordPress.orgへの接続に失敗している</li>



<li>ディスク容量やファイル数が不足している</li>



<li>コアファイルを独自に変更している</li>



<li>管理型サーバー独自の更新システムを使っている</li>
</ul>



<p class="wp-block-paragraph">したがって、「強制更新があるから放置してよい」ということではなく、<strong>管理画面で実際のバージョンを確認することが重要です。</strong></p>



<figure class="wp-block-image size-full"><img fetchpriority="high" decoding="async" width="489" height="171" src="https://wppilot.net/wp-content/uploads/2026/07/image-18.png" alt="" class="wp-image-1707" srcset="https://wppilot.net/wp-content/uploads/2026/07/image-18.png 489w, https://wppilot.net/wp-content/uploads/2026/07/image-18-300x105.png 300w" sizes="(max-width: 489px) 100vw, 489px" /></figure>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 id="vk-htags-7036f83a-aaba-405b-9abe-d2fe027285e1" class="wp-block-heading">今回の重要ポイント</h2>



<p class="wp-block-paragraph">今回修正された問題は2件です。</p>



<figure class="wp-block-table is-style-vk-table-border-stripes"><table class="has-fixed-layout"><thead><tr><th>脆弱性</th><th>対象バージョン</th><th>影響</th></tr></thead><tbody><tr><td><code>WP_Query</code>の<code>author__not_in</code>に関するSQLインジェクション</td><td>・6.8.0～6.8.5<br>・6.9.0～6.9.4<br>・7.0.0～7.0.1</td><td>不正なSQL処理を成立させる可能性</td></tr><tr><td>REST APIのバッチルート混同</td><td>・6.9.0～6.9.4<br>・7.0.0～7.0.1</td><td>上記SQLインジェクションと組み合わさり、リモートコード実行につながる可能性</td></tr></tbody></table></figure>



<p class="wp-block-paragraph">修正版は、7.0系が7.0.2、6.9系が6.9.5、6.8系が6.8.6です。WordPress 6.8より前のバージョンは、今回の2件の問題については影響を受けないと公式に案内されています。</p>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<ul class="wp-block-list">
<li>WordPress 6.9は、今回の2件の脆弱性の影響を受けます。両方の修正を含む WordPress 6.9.5をリリースしました。</li>



<li>WordPress 6.8は、1件目の脆弱性のみ影響を受けます。この修正を含む WordPress 6.8.6をリリースしました。</li>



<li>WordPress 7.1 Beta 版は、今回の2件の脆弱性の影響を受けます。両方の修正を含む WordPress 7.1 Beta 2をリリースしました。</li>



<li>WordPress 6.8より前のバージョンは、この問題の影響を受けません。</li>
</ul>
<cite><a href="https://ja.wordpress.org/2026/07/18/wordpress-7-0-2-release/">WordPress 7.0.2リリース – WordPress.org 日本語</a></cite></blockquote>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 id="vk-htags-51c1571e-d9f6-4902-8e18-510c6086597a" class="wp-block-heading">1件目：SQLインジェクションを容易にする問題</h2>



<p class="wp-block-paragraph">1件目は、WordPressの投稿取得に使われる<code>WP_Query</code>の<code>author__not_in</code>というパラメーターに関係する問題です。</p>



<p class="wp-block-paragraph"><code>author__not_in</code>は、特定の投稿者が書いた投稿を検索結果から除外するために使用します。</p>



<p class="wp-block-paragraph">通常は、次のように投稿者IDを整数で指定します。</p>


<pre class="wp-block-code"><span><code class="hljs language-php">$query = <span class="hljs-keyword">new</span> WP_Query(
	<span class="hljs-keyword">array</span>(
		<span class="hljs-string">'author__not_in'</span> =&gt; <span class="hljs-keyword">array</span>( <span class="hljs-number">3</span>, <span class="hljs-number">5</span>, <span class="hljs-number">8</span> ),
	)
);</code></span></pre>


<p class="wp-block-paragraph">ところが、修正前のWordPressでは、この部分に渡される値の処理が十分に厳しくなく、テーマやプラグインなどが外部入力を不適切に渡した場合、SQLインジェクションを成立させる余地がありました。</p>



<p class="wp-block-paragraph">GitHubの公式セキュリティ情報では、この問題は<code>WP_Query</code>の<code>author__not_in</code>パラメーターに存在するSQLインジェクションとして説明されています。影響範囲はWordPress 6.8.0以降で、7.0.2、6.9.5、6.8.6で修正されています。</p>



<div class="wp-block-vk-blocks-border-box vk_borderBox vk_borderBox-background-transparent is-style-vk_borderBox-style-solid-kado-tit-onborder vk_block-margin-md--margin-top"><div class="vk_borderBox_title_container"><i class="fa-solid fa-up-right-from-square" aria-hidden="true"></i><h4 class="vk_borderBox_title" id="vk-border-box-76568bf2-9850-4872-a388-a397627a3551">参考リンク</h4></div><div class="vk_borderBox_body">
<ul class="wp-block-list is-style-vk-handpoint-mark">
<li><a href="https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-fpp7-x2x2-2mjf">Facilitated SQL injection vulnerability in the <code>author__not_in</code> parameter of <code>WP_Query</code> · Advisory · WordPress/wordpress-develop</a></li>
</ul>
</div></div>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-4895782e-464d-4a4f-943e-e7475727ee93" class="wp-block-heading">SQLインジェクションとは</h3>



<p class="wp-block-paragraph">SQLインジェクションとは、データベースへ送る命令文に、不正な文字列を混ぜ込む攻撃です。</p>



<p class="wp-block-paragraph">成立した場合、状況によっては次のような被害につながります。</p>



<ul class="wp-block-list is-style-vk-triangle-mark">
<li>投稿やユーザー情報の読み取り</li>



<li>データベース内容の改ざん</li>



<li>管理者情報や設定情報の取得</li>



<li>本来表示されない情報へのアクセス</li>



<li>他の脆弱性と組み合わせた攻撃</li>
</ul>



<p class="wp-block-paragraph">ただし、今回の1件目だけで、すべてのWordPressサイトから無条件にデータベースを操作できるという意味ではありません。公式が<code>facilitated SQL injection</code>、日本語では「SQLインジェクションを容易にする脆弱性」と表現している点が重要です。</p>



<p class="wp-block-paragraph">つまり、WordPressコアの問題だけでなく、プラグインやテーマなどが外部入力を<code>WP_Query</code>へ渡す処理と組み合わさることで、攻撃が成立しやすくなる問題と考えられます。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 id="vk-htags-7315a893-cb1d-49af-97d1-3def65d4e2be" class="wp-block-heading">2件目：REST APIのバッチルート混同</h2>



<p class="wp-block-paragraph">2件目は、WordPress REST APIのバッチリクエストにおける「ルートの混同」です。</p>



<p class="wp-block-paragraph">WordPress 6.9以降でこの問題が存在し、1件目のSQLインジェクションと組み合わさることで、<strong>リモートコード実行</strong>（Remote Code Execution、RCE）につながる可能性があります。</p>



<div class="wp-block-vk-blocks-border-box vk_borderBox vk_borderBox-background-transparent is-style-vk_borderBox-style-solid-kado-tit-onborder vk_block-margin-md--margin-top"><div class="vk_borderBox_title_container"><i class="fa-solid fa-up-right-from-square" aria-hidden="true"></i><h4 class="vk_borderBox_title" id="vk-border-box-76568bf2-9850-4872-a388-a397627a3551-2">参考リンク</h4></div><div class="vk_borderBox_body">
<ul class="wp-block-list is-style-vk-handpoint-mark">
<li><a href="https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-ff9f-jf42-662q">REST API batch-route confusion and SQL injection issue leading to Remote Code Execution · Advisory · WordPress/wordpress-develop</a></li>
</ul>
</div></div>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-04444489-cc8a-4d13-87b6-e987354230b6" class="wp-block-heading">REST APIとは</h3>



<p class="wp-block-paragraph">REST APIは、WordPressの情報を外部のアプリケーションやJavaScriptから取得・更新する仕組みです。</p>



<p class="wp-block-paragraph">例えば、次のような処理で使われます。</p>



<ul class="wp-block-list is-style-vk-triangle-mark">
<li>ブロックエディターから投稿を保存する</li>



<li>投稿一覧を外部アプリに表示する</li>



<li>ユーザーやコメント情報を取得する</li>



<li>プラグインが管理画面と通信する</li>



<li>ヘッドレスWordPressとして使用する</li>
</ul>



<p class="wp-block-paragraph">REST APIそのものが危険なのではありません。WordPressの標準機能として広く使われています。</p>



<p class="wp-block-paragraph"><strong>今回問題になったのは、その中でも複数のAPI処理をまとめて送信する「バッチリクエスト」です。</strong></p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-a450a125-60b7-4d38-b07c-a3bb60506bee" class="wp-block-heading">バッチルートの混同とは</h3>



<p class="wp-block-paragraph">REST APIでは、リクエストされたURLやルートを見て、実行する処理を決定します。</p>



<p class="wp-block-paragraph">例えば、投稿を取得する処理と、ユーザーを取得する処理は、それぞれ別のルートとして登録されています。</p>


<pre class="wp-block-code"><span><code class="hljs">/wp-json/wp/v2/posts
/wp-json/wp/v2/users</code></span></pre>


<p class="wp-block-paragraph">バッチリクエストでは、複数のルートを一度に処理できます。</p>



<p class="wp-block-paragraph">今回の問題では、バッチ内部のサブリクエストについて、WordPressが認識したルートと、実際に実行するルートの扱いに混同が生じる可能性がありました。</p>



<p class="wp-block-paragraph">分かりやすく言えば、次のような問題です。</p>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph">入力内容を確認したときの処理先と、実際に実行するときの処理先が一致しなくなる可能性があった。</p>
</blockquote>



<p class="wp-block-paragraph">これにより、本来適用されるべき入力値の検査、権限確認、エラー処理などが、正しい経路で行われない可能性があります。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-d32db8c2-6e2d-4c72-9dbd-2d646a681457" class="wp-block-heading">リモートコード実行とは</h3>



<p class="wp-block-paragraph"><strong>リモートコード実行</strong>（Remote Code Execution、RCE）とは、攻撃者がインターネット経由でサーバー上のプログラムを実行できる状態です。</p>



<p class="wp-block-paragraph">WordPressでRCEが成立すると、理論上は次のような被害につながります。</p>



<ul class="wp-block-list is-style-vk-triangle-mark">
<li>不正な管理者アカウントの作成</li>



<li>プラグインやテーマの改ざん</li>



<li>不正なPHPファイルの設置</li>



<li>広告や別サイトへの不正転送</li>



<li>投稿内容の書き換え</li>



<li>個人情報や会員情報の取得</li>



<li>他サイトへの攻撃の踏み台化</li>



<li>バックドアの設置</li>
</ul>



<p class="wp-block-paragraph">バックドアとは、攻撃者が後から再び侵入できるように設置する、隠れた侵入口のことです。そのため、RCEにつながる脆弱性は、一般的に非常に危険度が高いものとして扱われます。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 id="vk-htags-a3b2f158-4554-48b1-acd1-336d4d1b1a16" class="wp-block-heading">2つの脆弱性が組み合わさる点が重要</h2>



<p class="wp-block-paragraph">今回の問題は、2件を完全に別々に考えるよりも、<strong>組み合わせて悪用できる可能性があること</strong>が重要です。</p>



<p class="wp-block-paragraph">大まかな流れは次のように考えられます。</p>


<pre class="wp-block-code"><span><code class="hljs">REST APIのバッチリクエストを送信
        ↓
ルートの認識や処理経路を混同させる
        ↓
WP_Queryへ不正な値を到達させる
        ↓
SQLインジェクションを成立させる
        ↓
データベースを書き換える
        ↓
WordPressが後から実行するデータや設定を改ざんする
        ↓
PHPコードなどの実行につながる</code></span></pre>


<p class="wp-block-paragraph">ただし、この流れは公表情報から整理した一般的な説明です。<strong>実際の攻撃手順については以下の記事にて詳しく解説しています。</strong></p>



<div class="wp-block-vk-blocks-blog-card has-border-color is-layout-flow wp-block-vk-blocks-blog-card-is-layout-flow" style="border-color:#0000001f;border-width:1px;border-radius:5px;padding-top:1.5rem;padding-right:1.5rem;padding-bottom:1.5rem;padding-left:1.5rem">
<div class="wp-block-columns vk_flex-wrap-reverse-on-mobile is-layout-flex wp-container-core-columns-is-layout-987e2dbe wp-block-columns-is-layout-flex">
<div class="wp-block-column is-layout-flow wp-block-column-is-layout-flow" style="flex-basis:66.6%"><p style="font-style:normal;font-weight:700;margin-bottom:var(--wp--preset--spacing--40)" class="wp-block-vk-blocks-blog-card-title has-large-font-size"><a href="https://wppilot.net/2026/07/30/wp2shell-typical-attack-cases/" target="_self" >【セキュリティ】WordPressの脆弱性「wp2shell」について、公表された攻撃事例を分かりやすく解説</a></p>


<div class="wp-block-group has-small-font-size is-nowrap is-layout-flex wp-container-core-group-is-layout-3fe47987 wp-block-group-is-layout-flex"><figure class="wp-block-vk-blocks-blog-card-site-logo wp-container-content-b8e8afd0"><a href="https://wppilot.net" target="_self" ><img src='https://wppilot.net/wp-content/uploads/2025/06/WP-Pilot-Icon-150x150.png' /></a></figure>

<p class="wp-block-vk-blocks-blog-card-site-title"><a href="https://wppilot.net" target="_self" >WP Pilot</a></p></div>
</div>



<div class="wp-block-column is-vertically-aligned-top is-layout-flow wp-block-column-is-layout-flow" style="flex-basis:33.3%"><figure class="wp-block-vk-blocks-blog-card-featured-image"><a href="https://wppilot.net/2026/07/30/wp2shell-typical-attack-cases/" target="_self"  ><img src='https://wppilot.net/wp-content/uploads/2025/06/1b02752999f449704a5c92a2c52ab14a-1024x538.jpg' class="has-border-color" style="border-color:#0000001f;border-radius:5px;border-width:1px;object-fit:cover;" /></a></figure></div>
</div>
</div>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 id="vk-htags-1d9265a3-5c4e-4357-b018-2b954a8eb1c2" class="wp-block-heading">バージョンごとの影響範囲</h2>



<p class="wp-block-paragraph">今回の公式発表で特に重要なのは、バージョンごとに影響が異なる点です。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-ca685017-4f69-47f0-bf16-b8e178ea4789" class="wp-block-heading">WordPress 7.0.0～7.0.1</h3>



<p class="wp-block-paragraph">2件とも影響を受けます。</p>



<ul class="wp-block-list is-style-vk-frown-mark">
<li>SQLインジェクションを容易にする問題</li>



<li>REST APIのバッチルート混同</li>



<li>2件を組み合わせたリモートコード実行の可能性</li>
</ul>



<p class="wp-block-paragraph">更新先はWordPress 7.0.2です。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-ef3c4dbd-1aac-44c5-bbb7-18adb7c88914" class="wp-block-heading">WordPress 6.9.0～6.9.4</h3>



<p class="wp-block-paragraph">7.0系と同様に2件とも影響を受けます。更新先はWordPress 6.9.5です。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-1cdee7d6-479c-4432-89b7-27de8e168641" class="wp-block-heading">WordPress 6.8.0～6.8.5</h3>



<p class="wp-block-paragraph">1件目のSQLインジェクションのみ影響を受けます。</p>



<p class="wp-block-paragraph">REST APIのバッチルート混同はWordPress 6.9以降の問題であるため、6.8系では今回公表された組み合わせによるRCEの対象には含まれていません。</p>



<p class="wp-block-paragraph">更新先はWordPress 6.8.6です。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-c4d6bdb9-6bc9-440a-b77a-82cc42cb54b2" class="wp-block-heading">WordPress 6.7以前</h3>



<p class="wp-block-paragraph">今回の2件については影響を受けないと公式発表されています。</p>



<p class="wp-block-paragraph"><strong>ただし、これは「WordPress 6.7以前が安全」という意味ではありません。</strong></p>



<p class="wp-block-paragraph"><strong>古いバージョンには、過去に修正された別の脆弱性が残っている可能性があります。</strong>また、WordPress公式は最新バージョンのみを積極的にサポートすると案内しています。</p>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph">As a courtesy, these fixes are also available in older affected branches of WordPress. As a reminder,&nbsp;<strong>only the most recent version of WordPress is actively supported</strong>.（注：強調は原文）</p>
<cite><a href="https://wordpress.org/documentation/wordpress-version/version-7-0-2/">Version 7.0.2 – Documentation – WordPress.org</a></cite></blockquote>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 id="vk-htags-b32c20ad-ff3b-43ce-9086-a3201dca9421" class="wp-block-heading">サイト運営者が行うべきこと</h2>



<h3 id="vk-htags-602581f3-6a84-469b-a97f-9e13729b4eeb" class="wp-block-heading">1．現在のWordPressバージョンを確認する</h3>



<p class="wp-block-paragraph">管理画面の「<strong>ダッシュボード → 更新</strong>」を開きます。</p>



<p class="wp-block-paragraph">次のいずれかであれば、今回の修正は適用済みです。</p>



<ul class="wp-block-list is-style-vk-triangle-mark">
<li>WordPress 7.0.2</li>



<li>WordPress 6.9.5</li>



<li>WordPress 6.8.6</li>
</ul>



<figure class="wp-block-image size-full"><img decoding="async" width="734" height="314" src="https://wppilot.net/wp-content/uploads/2026/07/image-17.png" alt="" class="wp-image-1700" srcset="https://wppilot.net/wp-content/uploads/2026/07/image-17.png 734w, https://wppilot.net/wp-content/uploads/2026/07/image-17-640x274.png 640w, https://wppilot.net/wp-content/uploads/2026/07/image-17-300x128.png 300w" sizes="(max-width: 734px) 100vw, 734px" /></figure>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-8929de2d-f699-4587-b955-e6354bcb8028" class="wp-block-heading">2．未更新ならすぐ更新する</h3>



<p class="wp-block-paragraph">7.0.1以前の場合、6.9.4以前、6.8.5以前になっている場合は、更新前にバックアップを取り、現在使用中の系列の修正版へ更新します。</p>



<ul class="wp-block-list is-style-vk-triangle-mark">
<li>7.0.0～7.0.1 → 7.0.2</li>



<li>6.9.0～6.9.4 → 6.9.5</li>



<li>6.8.0～6.8.5 → 6.8.6</li>
</ul>



<p class="wp-block-paragraph">セキュリティ対応のために、7.0系から6.9系以前へ戻す必要はありません。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-aa0fdbca-a1e5-4851-8898-cdf99627ee12" class="wp-block-heading">3．自動更新後も動作確認する</h3>



<p class="wp-block-paragraph">更新後は、例えば次のような事項の確認を行います。</p>



<ul class="wp-block-list is-style-vk-triangle-mark">
<li>トップページが表示されるか</li>



<li>投稿や固定ページが表示されるか</li>



<li>管理画面へログインできるか</li>



<li>ブロックエディターで保存できるか</li>



<li>お問い合わせフォームが送信できるか</li>



<li>会員登録や決済が動作するか</li>



<li>REST APIを使う機能が動作するか</li>



<li>エラーログに新しいエラーがないか</li>
</ul>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-42d6c54c-ff88-491f-8fd9-5d5db10118b8" class="wp-block-heading">4．不審な変更がないか確認する</h3>



<p class="wp-block-paragraph">未更新の状態でしばらく公開されていた場合は、念のため次も確認します。</p>



<ul class="wp-block-list is-style-vk-triangle-mark">
<li>身に覚えのない管理者ユーザー</li>



<li>不明なプラグインやテーマ</li>



<li>最近変更されたPHPファイル</li>



<li><code>wp-content/uploads</code>内のPHPファイル</li>



<li>不審なリダイレクト</li>



<li>投稿や固定ページの改ざん</li>



<li><code>.htaccess</code>の不審な変更</li>



<li><code>wp-config.php</code>の不審な追記</li>



<li>サーバーのアクセスログやエラーログ</li>
</ul>



<p class="wp-block-paragraph">ただし、公式発表では、現時点で実際の悪用が確認されているかどうかや、具体的な侵害の痕跡は明示されていません。更新が遅れたからといって、必ず侵入されたという意味ではありません。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 id="vk-htags-64df23ec-5533-49ee-9562-ad8e4c6651ce" class="wp-block-heading">対応の緊急性と対応方法について</h2>



<h3 id="vk-htags-234279a2-8398-4261-88ad-5f62258b0b90" class="wp-block-heading">「深刻」と「重要」の意味</h3>



<p class="wp-block-paragraph">日本語公式発表では、今回の2件について次のように説明されています。</p>



<ul class="wp-block-list is-style-vk-frown-mark">
<li>深刻な脆弱性：1件</li>



<li>重要な脆弱性：1件</li>
</ul>



<p class="wp-block-paragraph">英語版では<code>one critical and one high severity security issue</code>と表現されています。</p>



<p class="wp-block-paragraph">ただし、GitHubの個別アドバイザリでは次の評価になっています。</p>



<figure class="wp-block-table is-style-vk-table-border-stripes"><table><thead><tr><th>脆弱性</th><th>GitHub上の評価</th></tr></thead><tbody><tr><td><code>author__not_in</code>のSQLインジェクション</td><td>Moderate</td></tr><tr><td>REST API経由でRCEにつながる問題</td><td>Critical</td></tr></tbody></table></figure>



<p class="wp-block-paragraph">この違いは、一見すると少し分かりにくい部分です。</p>



<p class="wp-block-paragraph">考えられる整理としては、1件目のSQLインジェクション単体では成立条件が限定されるため<code>Moderate</code>と評価される一方、WordPressのリリース全体としては、2件を組み合わせた攻撃や影響の大きさを考慮し、「CriticalとHigh」として強く注意を促している可能性があります。</p>



<p class="wp-block-paragraph">ただし、公式発表とGitHubアドバイザリで評価表現が完全には一致していないため、現時点では無理にどちらか一方へ統一して説明しない方が適切です。</p>



<p class="wp-block-paragraph">実務上は、<strong>RCEにつながるCritical相当の問題を含むため、緊急度の高い更新</strong>と考えればよいでしょう。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-be5b1ead-e390-47fe-9450-f4ce9c7e645c" class="wp-block-heading">ログインしていない攻撃者でも悪用できるのか</h3>



<p class="wp-block-paragraph">現時点の公式発表だけでは、次の条件は明確ではありません。</p>



<ul class="wp-block-list is-style-vk-triangle-mark">
<li>未ログインでも攻撃できるか</li>



<li>購読者などのユーザーアカウントが必要か</li>



<li>特定のプラグインが必要か</li>



<li>REST APIが通常どおり有効なら成立するか</li>



<li>特定のREST APIルートが必要か</li>



<li>マルチサイトでも同様に成立するか</li>
</ul>



<p class="wp-block-paragraph">そのため、現段階で「誰でもログインなしで全サイトを乗っ取れる」と断定することはできません。</p>



<p class="wp-block-paragraph">一方、<strong>WordPress.orgが強制自動更新を有効にした</strong>ことから、攻撃条件が完全に公開されていなくても、WordPress側は非常に高い優先度で対応すべき問題と判断していることが分かります。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-27543a10-5b48-4422-ba51-a5d90bf8ed09" class="wp-block-heading">REST APIを無効化すれば更新しなくてもよいのか</h3>



<p class="wp-block-paragraph">REST APIを制限しているサイトでも、更新は必要です。</p>



<p class="wp-block-paragraph">理由は3つあります。</p>



<ul class="wp-block-list is-style-vk-numbered-circle-mark">
<li>1件目のSQLインジェクションはREST APIだけに限定された問題ではありません。WordPress 6.8系も影響を受けていることから、REST APIのバッチルート混同がなくても、別のテーマやプラグインの処理から問題が利用される可能性があります。</li>



<li>REST APIを完全に無効化すると、ブロックエディターやプラグイン、管理画面の一部が正常に動作しなくなる可能性があります。</li>



<li>REST API制限プラグインを使用していても、すべてのルートや内部サブリクエストが完全に遮断されるとは限りません。</li>
</ul>



<p class="wp-block-paragraph">したがって、REST APIを止めることは、今回の正式な対策にはなりません。<strong>正式な対策はWordPressコアを修正版へ更新することです。</strong></p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-ab7ef04b-351a-433a-acc0-140d1e6d63fe" class="wp-block-heading">WAFやセキュリティプラグインがあれば大丈夫か</h3>



<p class="wp-block-paragraph">WAFやセキュリティプラグインの導入は、攻撃リクエストを遮断する補助策として有効な場合があります。ただし、これらが導入されていても、WordPressの更新を省略すべきではありません。</p>



<p class="wp-block-paragraph">今回のような複数の処理を組み合わせる脆弱性では、既知の攻撃パターンだけを遮断するWAFでは、すべての変形パターンに対応できない可能性があります。</p>



<p class="wp-block-paragraph">また、<strong><span data-color="#fcb900" style="--vk-highlighter-color: rgba(252, 185, 0, 0.7);" class="vk_highlighter">強制自動更新を有効にするほどの問題</span>ですので、WAFはあくまで追加防御と考え、WordPress本体の更新を優先してください。</strong></p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-d63488a0-dc1b-4ec3-aa63-fd702fcbd34a" class="wp-block-heading">更新後にパスワード変更は必要か</h3>



<p class="wp-block-paragraph">通常は、更新しただけで全ユーザーのパスワードを変更する必要はありません。</p>



<p class="wp-block-paragraph">ただし、次のような兆候がある場合は、パスワード変更や2段階認証導入のご検討をおすすめします。</p>



<ul class="wp-block-list is-style-vk-triangle-mark">
<li>不審な管理者アカウントがある</li>



<li>ログイン履歴に不明なアクセスがある</li>



<li>ファイルが改ざんされている</li>



<li>不審なプラグインが追加されている</li>



<li>データベースが書き換えられた形跡がある</li>



<li>セキュリティ製品が侵入を検知した</li>
</ul>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="vk-htags-e9dd1952-d72a-42e1-8ff6-fc57a8306ad4" class="wp-block-heading">更新後も6.8.6や6.9.5を使い続けてよいか</h3>



<p class="wp-block-paragraph">今回の脆弱性への対応という意味では、それぞれの修正版で問題ありません。ただし、WordPress公式は、古い影響対象ブランチへの修正提供は便宜上のバックポートであり、積極的にサポートされるのは最新バージョンだけだと説明しています。</p>



<p class="wp-block-paragraph">互換性の問題などで6.8系や6.9系を一時的に使用することはできますが、長期的には次の対応が望まれます。</p>



<ul class="wp-block-list is-style-vk-triangle-mark">
<li>テーマやプラグインを最新版にする</li>



<li>PHPの対応状況を確認する</li>



<li>検証環境でWordPress 7.0系を試す</li>



<li>問題がなければ最新系列へ移行する</li>
</ul>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 id="vk-htags-d71762e1-354d-4929-a19a-97ab0494f393" class="wp-block-heading">今回のリリースをどう評価すべきか</h2>



<p class="wp-block-paragraph">今回の更新は、WordPressコアのセキュリティリリースとしても緊急度が高い部類です。</p>



<p class="wp-block-paragraph">理由は次のとおりです。</p>



<ul class="wp-block-list is-style-vk-triangle-mark">
<li>公式がCriticalとHighの問題として発表している</li>



<li>2つの問題を組み合わせるとRCEにつながる</li>



<li>WordPress.orgが強制自動更新を有効にしている</li>



<li>6.9系と7.0系が両方影響を受ける</li>



<li>CVE番号とGitHub Security Advisoryが公開されている</li>



<li>7.1 Betaも修正版が再リリースされている</li>
</ul>



<p class="wp-block-paragraph">一方で、現時点では攻撃成立条件のすべてが公開されていません。そのため、「すべてのサイトが無条件に遠隔操作される」と過度に不安をあおるのも適切ではありません。</p>



<p class="wp-block-paragraph">実務上の捉え方は、次のようになります。</p>



<div class="wp-block-vk-blocks-alert vk_alert alert alert-warning"><div class="vk_alert_content">
<p class="wp-block-paragraph">攻撃の成立条件には未公表の部分があるものの、成立した場合の影響が極めて大きいため、条件を詳しく調べてから判断するのではなく、速やかに修正版へ更新すべき問題。</p>
</div></div>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 id="vk-htags-26fad799-cfa0-4562-8f16-10aacdf01379" class="wp-block-heading">まとめ</h2>



<p class="wp-block-paragraph">WordPress 7.0.2／6.9.5／6.8.6では、<code>WP_Query</code>の<code>author__not_in</code>に関するSQLインジェクションと、REST APIのバッチルート混同が修正されました。</p>



<p class="wp-block-paragraph">WordPress 6.9以降では、この2件を組み合わせることで、サーバー上のコード実行につながる可能性があります。WordPress 6.8系は1件目だけが対象で、6.8より前のバージョンは今回の問題の影響を受けません。</p>



<p class="wp-block-paragraph"><strong>対象サイトでは、次の更新を速やかに行ってください。</strong></p>



<ul class="wp-block-list is-style-vk-triangle-mark">
<li>WordPress 7.0.0～7.0.1 → WordPress 7.0.2</li>



<li>WordPress 6.9.0～6.9.4 → WordPress 6.9.5</li>



<li>WordPress 6.8.0～6.8.5 → WordPress 6.8.6</li>
</ul>



<p class="wp-block-paragraph"><strong>WAFやセキュリティプラグイン、サーバー運営側の対応だけに頼らず、WordPressコア自体を修正版に更新することが、今回の正式かつ最も確実な対策です。</strong></p>
]]></content:encoded>
					
					<wfw:commentRss>https://wppilot.net/2026/07/19/security-release-wordpress-7-0-2/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>【プラグイン】WordPressのログインURLを変更する「WPS Hide Login」</title>
		<link>https://wppilot.net/2025/08/25/plugin-wps-hide-login/</link>
					<comments>https://wppilot.net/2025/08/25/plugin-wps-hide-login/#respond</comments>
		
		<dc:creator><![CDATA[WP Pilot]]></dc:creator>
		<pubDate>Sun, 24 Aug 2025 15:06:15 +0000</pubDate>
				<category><![CDATA[プラグイン]]></category>
		<category><![CDATA[セキュリティ]]></category>
		<guid isPermaLink="false">https://wppilot.net/?p=461</guid>

					<description><![CDATA[WordPressでブログを作るとき、ログインするときの入り口（ログイン画面）はみんな同じで、https://サイトのアドレス/wp-login.phpというアドレスになっています。 でもこのままだと、世界中の誰でもログ [&#8230;]]]></description>
										<content:encoded><![CDATA[<aside class="row veu_insertAds before"><div class="col-md-12"><div style="text-align:center;"><strong>- 広告 -</strong></div>
<ins class="adsbygoogle"
     style="display:block"
     data-ad-client="ca-pub-1223010533463111"
     data-ad-slot="1567275259"
     data-ad-format="auto"
     data-full-width-responsive="true"></ins>
<script>
     (adsbygoogle = window.adsbygoogle || []).push({});
</script>
 </div></aside>
<p class="wp-block-paragraph">WordPressでブログを作るとき、ログインするときの入り口（ログイン画面）はみんな同じで、<code>https://サイトのアドレス/wp-login.php</code>というアドレスになっています。</p>



<p class="wp-block-paragraph">でもこのままだと、世界中の誰でもログインページにアクセスできてしまいます。つまり、悪意のある人が「総当たりでパスワードを試す攻撃（ブルートフォース攻撃）」を仕掛けやすい状態となっています。</p>



<p class="wp-block-paragraph">そこで役立つのが <strong>WPS Hide Login（ダブルピーエス・ハイド・ログイン）</strong> というプラグイン。このプラグインを使うと、ログインページのアドレスを自分だけが知っている秘密のURLに変えられます。</p>



<div class="wp-block-vk-blocks-alert vk_alert alert alert-warning has-alert-icon  vk_block-margin-md--margin-top vk_block-margin-md--margin-bottom"><div class="vk_alert_icon"><div class="vk_alert_icon_icon"><i class="fa-solid fa-triangle-exclamation" aria-hidden="true"></i></div><div class="vk_alert_icon_text"><span>注意</span></div></div><div class="vk_alert_content">
<p class="wp-block-paragraph">類似の機能を持つセキュリティプラグイン（例：「XO Security」「All-In-One Security（AIOS）」など）がインストール済みであれば導入不要です。</p>
</div></div>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<div class="wp-block-vk-blocks-table-of-contents-new vk_tableOfContents vk_tableOfContents-style-default tabs" data-use-custom-levels="false" data-custom-levels=""><div class="tab"><div class="vk_tableOfContents_title">目次</div><input type="checkbox" id="chck-toc-3jli7jut"/><label class="tab-label vk_tableOfContents_openCloseBtn button_status button_status-open" for="chck-toc-3jli7jut" id="vk-tab-label-toc-3jli7jut">CLOSE</label><ul class="vk_tableOfContents_list tab_content-open">
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-615a2a83-611c-4395-9cc4-ff6fd75cb075" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">1. </span>
						どうやって使うの？
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-e8dcd26e-6c83-4048-8248-d5d3284cfa11" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">2. </span>
						設定項目について
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-e38d7d64-dfdd-4225-8d46-fc798fa6e392" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">3. </span>
						注意してほしいこと
					</a>
				</li>
			
				<li class="vk_tableOfContents_list_item vk_tableOfContents_list_item-h-2">
					<a href="#vk-htags-f80793df-cf4d-4ded-b3fb-3dddd434b4fc" class="vk_tableOfContents_list_item_link">
						<span class="vk_tableOfContents_list_item_link_preNumber">4. </span>
						まとめ
					</a>
				</li>
			</ul></div></div>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 class="wp-block-heading is-style-vk-heading-double_black" id="vk-htags-615a2a83-611c-4395-9cc4-ff6fd75cb075">どうやって使うの？</h2>



<figure class="wp-block-image aligncenter size-full"><img decoding="async" width="724" height="543" src="https://wppilot.net/wp-content/uploads/2025/08/image-4.png" alt="" class="wp-image-463" srcset="https://wppilot.net/wp-content/uploads/2025/08/image-4.png 724w, https://wppilot.net/wp-content/uploads/2025/08/image-4-300x225.png 300w, https://wppilot.net/wp-content/uploads/2025/08/image-4-640x480.png 640w" sizes="(max-width: 724px) 100vw, 724px" /></figure>



<ol class="wp-block-list is-style-vk-numbered-circle-mark vk_block-margin-md--margin-top vk_list_1">
<li class="vk_block-margin-sm--margin-bottom">WordPressの管理画面から「プラグイン」→「新規追加」で <strong>WPS Hide Login</strong> をインストールして有効化。</li>



<li class="vk_block-margin-sm--margin-bottom">左のメニューから「<strong>設定</strong>」→「<strong>一般</strong>」を開くと、「<strong>ログインURL</strong>」「<strong>リダイレクトURL</strong>」という項目が増えています。</li>



<li>そこに好きな文字を入れるだけでOK。</li>
</ol>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 class="wp-block-heading is-style-vk-heading-double_black" id="vk-htags-e8dcd26e-6c83-4048-8248-d5d3284cfa11">設定項目について</h2>



<figure class="wp-block-image size-blog-pc"><img decoding="async" width="900" height="271" src="https://wppilot.net/wp-content/uploads/2025/08/image-3-900x271.png" alt="" class="wp-image-462" srcset="https://wppilot.net/wp-content/uploads/2025/08/image-3-900x271.png 900w, https://wppilot.net/wp-content/uploads/2025/08/image-3.png 1168w" sizes="(max-width: 900px) 100vw, 900px" /></figure>



<p class="wp-block-paragraph">例えば、「<strong>ログインURL</strong>」欄で以下のように設定すると、次からは「mydoor」と入力しないとログイン画面が出てこなくなります。</p>



<ul class="wp-block-list">
<li>変更前： <code>https://example.com/wp-login.php</code></li>



<li>変更後（例）： <code>https://example.com/mydoor</code></li>
</ul>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<p class="wp-block-paragraph">また、上記を設定した状態で「<code>wp-login.php</code>」にアクセスを試みた場合には「<strong>リダイレクトURL</strong>」で指定したURLに転送されてしまいます（そのため、「リダイレクトURL」は<code>404</code>などのよくある名前でOKです）。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 class="wp-block-heading is-style-vk-heading-double_black" id="vk-htags-e38d7d64-dfdd-4225-8d46-fc798fa6e392">注意してほしいこと</h2>



<ul class="wp-block-list">
<li>新しいログインページのアドレスを <strong>必ずメモしてブックマーク</strong> してください。<strong>忘れると自分も入れなくなります。</strong></li>



<li>これはあくまで「<strong>セキュリティを強化する一つの手段</strong>」。強力なパスワードや、二段階認証も一緒に使うとさらに安心です。</li>
</ul>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<p class="wp-block-paragraph">その他詳しいことは、プラグインの公式情報をご覧くださいませ。</p>



<ul class="wp-block-list">
<li><a href="https://ja.wordpress.org/plugins/wps-hide-login/">WPS Hide Login – WordPress プラグイン | WordPress.org 日本語</a></li>
</ul>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 class="wp-block-heading is-style-vk-heading-double_black" id="vk-htags-f80793df-cf4d-4ded-b3fb-3dddd434b4fc">まとめ</h2>



<ul class="wp-block-list">
<li><strong>「WPS Hide Login」は、WordPressのログインページを自分だけのURLに変えられるプラグイン。</strong></li>



<li>設定はとっても簡単で、1分あれば終わります。</li>



<li>不正アクセス対策として、初心者さんにもおすすめのセキュリティ強化方法です。</li>
</ul>
]]></content:encoded>
					
					<wfw:commentRss>https://wppilot.net/2025/08/25/plugin-wps-hide-login/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>WordPress 6.8へのアップデート：パスワード暗号化アルゴリズムの変更とダウングレード時の注意点</title>
		<link>https://wppilot.net/2025/06/14/wp-v6-8-change-hash-algorithm/</link>
					<comments>https://wppilot.net/2025/06/14/wp-v6-8-change-hash-algorithm/#respond</comments>
		
		<dc:creator><![CDATA[WP Pilot]]></dc:creator>
		<pubDate>Sat, 14 Jun 2025 09:37:23 +0000</pubDate>
				<category><![CDATA[WordPressメモ]]></category>
		<category><![CDATA[セキュリティ]]></category>
		<guid isPermaLink="false">https://wppilot.net/?p=136</guid>

					<description><![CDATA[WordPressはバージョン6.8で、パスワードの暗号化（正確にはハッシュ化）方式に大きな変更が加えられました。これによりセキュリティは強化されましたが、誤って6.8にアップデートした後、旧バージョン（6.7以前）に戻 [&#8230;]]]></description>
										<content:encoded><![CDATA[<aside class="row veu_insertAds before"><div class="col-md-12"><div style="text-align:center;"><strong>- 広告 -</strong></div>
<ins class="adsbygoogle"
     style="display:block"
     data-ad-client="ca-pub-1223010533463111"
     data-ad-slot="1567275259"
     data-ad-format="auto"
     data-full-width-responsive="true"></ins>
<script>
     (adsbygoogle = window.adsbygoogle || []).push({});
</script>
 </div></aside>
<p class="wp-block-paragraph"><strong>WordPressはバージョン6.8で、パスワードの暗号化（正確にはハッシュ化）方式に大きな変更が加えられました。</strong>これによりセキュリティは強化されましたが、誤って6.8にアップデートした後、旧バージョン（6.7以前）に戻した場合、ログインに支障が出る可能性があります。</p>



<p class="wp-block-paragraph">本記事ではその詳細と対処法を簡単に説明します。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<p class="is-style-vk-heading-background_fill_lightgray wp-block-paragraph"> <strong>目次</strong></p>


<div role="navigation" aria-label="目次" class="simpletoc wp-block-simpletoc-toc"><ul class="simpletoc-list">
<li><a href="#パスワード処理内容の変更事項">パスワード処理内容の変更事項</a>

<ul>
<li><a href="#phpassとは">phpassとは？</a>
</li>
<li><a href="#bcryptとは">bcryptとは？</a>
</li>
<li><a href="#phpassとbcryptの違い-まとめ">phpassとbcryptの違い（まとめ）</a>
</li>
<li><a href="#なぜwordpressはbcryptに移行したのか">なぜWordPressはbcryptに移行したのか？</a>
</li>
</ul>
</li>
<li><a href="#ダウングレード時に発生する問題">ダウングレード時に発生する問題</a>

<ul>
<li><a href="#%25e5%2585%25b7%25e4%25bd%2593%25e7%259a%2584%25e3%2581%25aa%25e7%2597%2587%25e7%258a%25b6">具体的な症状</a>
</li>
<li><a href="#%25e8%25a7%25a3%25e6%25b1%25ba%25e7%25ad%2596%25e3%2581%25a8%25e5%259b%259e%25e9%2581%25bf%25e6%25b3%2595">解決策と回避法</a>
</li>
<li><a href="#%25e3%2583%2580%25e3%2582%25a6%25e3%2583%25b3%25e3%2582%25b0%25e3%2583%25ac%25e3%2583%25bc%25e3%2583%2589%25e3%2581%25ae%25e5%2589%258d%25e3%2581%25ab">ダウングレードの前に</a>
</li>
</ul>
</li>
<li><a href="#まとめ">まとめ</a>
</li></ul></div>


<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 class="wp-block-heading is-style-vk-heading-double_black" id="パスワード処理内容の変更事項">パスワード処理内容の変更事項</h2>



<p class="wp-block-paragraph">WordPress 6.8では、これまで使われていた<code>phpass</code>というパスワードハッシュ方式から、業界標準の<code>bcrypt</code>に移行しました。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 class="wp-block-heading is-style-vk-heading-solid_bottomborder_black" id="phpassとは">phpassとは？</h3>



<p class="wp-block-paragraph"><strong>phpass</strong>は、PHPで使われるパスワードハッシュライブラリで、WordPressを含む多くのPHPアプリケーションで長年使われてきました。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h4 id="%25e7%2589%25b9%25e5%25be%25b4" class="wp-block-heading is-style-default">特徴</h4>



<ul class="wp-block-list">
<li><strong>ポータブル性が高い</strong>：PHP環境であればどこでも動作可能。</li>



<li><strong>ソルトを使用</strong>：ハッシュ化の際にソルト（乱数）を加えることで、同じパスワードでも異なるハッシュを生成。</li>



<li><strong>運用が軽量</strong>：比較的処理が軽く、低スペックなサーバーでも安定して動作。</li>
</ul>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h4 id="%25e3%2583%2587%25e3%2583%25a1%25e3%2583%25aa%25e3%2583%2583%25e3%2583%2588" class="wp-block-heading is-style-default">デメリット</h4>



<ul class="wp-block-list">
<li><strong>セキュリティの限界</strong>：ハッシュ処理のコスト（時間的負荷）が固定で、現代の高性能CPUには脆弱。</li>



<li><strong>ブルートフォース（総当たり）攻撃に弱くなりつつある</strong>：計算が速いため、パスワードを総当たりで破る攻撃に対して十分な防御ができなくなってきている。</li>
</ul>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 class="wp-block-heading is-style-vk-heading-solid_bottomborder_black" id="bcryptとは">bcryptとは？</h3>



<p class="wp-block-paragraph"><strong>bcrypt</strong>は、元々UNIX系のセキュリティ強化のために開発されたハッシュ関数で、現在では<strong>パスワードハッシュの標準</strong>として広く採用されています。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h4 id="%25e7%2589%25b9%25e5%25be%25b4-2" class="wp-block-heading is-style-default">特徴</h4>



<ul class="wp-block-list">
<li><strong>スローハッシュ</strong>：意図的にハッシュ処理に時間をかける設計（時間コストを調整可能）。</li>



<li><strong>自動ソルト生成</strong>：ソルトを自動的に付加し、さらに安全性を向上。</li>



<li><strong>適応的セキュリティ</strong>：コンピュータの性能向上にあわせて、ハッシュ処理をより重くすることができる（<code>cost</code>値で調整）。</li>



<li><strong>多くの言語・ライブラリで標準対応</strong>：セキュリティ指針に準拠した設計。</li>
</ul>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h4 id="%25e3%2583%2587%25e3%2583%25a1%25e3%2583%25aa%25e3%2583%2583%25e3%2583%2588-2" class="wp-block-heading is-style-default">デメリット</h4>



<ul class="wp-block-list">
<li><strong>処理がやや重い</strong>：パフォーマンスが重要な大規模システムでは工夫が必要な場合もある。</li>
</ul>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 class="wp-block-heading is-style-vk-heading-solid_bottomborder_black" id="phpassとbcryptの違い-まとめ">phpassとbcryptの違い（まとめ）</h3>



<figure class="wp-block-table is-style-stripes"><table class="has-fixed-layout"><thead><tr><th>項目</th><th>phpass</th><th>bcrypt</th></tr></thead><tbody><tr><td>ソルト使用</td><td>○（ランダムソルト）</td><td>◎（自動付加され埋め込まれる）</td></tr><tr><td>ハッシュの強度</td><td>△（古くなってきた）</td><td>◎（現代標準の強力な方式）</td></tr><tr><td>ハッシュ速度調整</td><td>△（固定）</td><td>◎（<code>cost</code>パラメータで調整可）</td></tr><tr><td>セキュリティ</td><td>△（中程度、ブルートフォースに弱い）</td><td>◎（高い防御力）</td></tr><tr><td>サポート</td><td>○（WordPressなどで使用）</td><td>◎（WordPress 6.8以降で標準）</td></tr><tr><td>処理速度</td><td>高速</td><td>やや遅め（意図的）</td></tr></tbody></table></figure>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 class="wp-block-heading is-style-vk-heading-solid_bottomborder_black" id="なぜwordpressはbcryptに移行したのか">なぜWordPressはbcryptに移行したのか？</h3>



<p class="wp-block-paragraph">近年は、ユーザー情報漏洩リスクが高まりつつあり、<strong>単なるソルト付きハッシュ</strong>では不十分とされています。<code>phpass</code>は、当時としては十分安全でしたが、現在のセキュリティ基準にはやや古くなっており、<strong>今後の安全性を見据えて<code>bcrypt</code>への移行</strong>が決定されました。</p>



<p class="wp-block-paragraph">実際、他のCMS（たとえばLaravelやDjango）ではすでに<code>bcrypt</code>や<code>Argon2</code>が標準になっており、WordPressもその流れに合わせて進化しています。</p>



<ul class="wp-block-list">
<li><a href="https://make.wordpress.org/core/2025/02/17/wordpress-6-8-will-use-bcrypt-for-password-hashing/">WordPress Core Dev Blog: WordPress 6.8 will use bcrypt for password hashing</a></li>



<li><a href="https://core.trac.wordpress.org/ticket/21022">WordPress Trac #21022: Use bcrypt for password hashing</a></li>



<li><a href="https://kinsta.com/blog/wordpress-6-8/">Kinsta Blog: What’s New in WordPress 6.8</a></li>
</ul>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 class="wp-block-heading is-style-vk-heading-double_black" id="ダウングレード時に発生する問題">ダウングレード時に発生する問題</h2>



<p class="wp-block-paragraph"><strong>6.8でハッシュ（暗号化）されたパスワードは、6.7以前のWordPressでは認識できません。これは旧バージョンが<code>bcrypt</code>に非対応のためです。</strong></p>



<p class="wp-block-paragraph">※6.7以前から6.8にアップグレードした場合は、アップグレード後に初めてログインする時にパスワードがbcrypt化されますので、特別な操作は不要です。</p>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="%25e5%2585%25b7%25e4%25bd%2593%25e7%259a%2584%25e3%2581%25aa%25e7%2597%2587%25e7%258a%25b6" class="wp-block-heading is-style-vk-heading-solid_bottomborder_black">具体的な症状</h3>



<ul class="wp-block-list">
<li>WordPress 6.8でパスワードを変更またはログイン → パスワードがbcrypt化</li>



<li>その後、6.7以前に戻す → bcryptに非対応のためログイン不可</li>
</ul>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="%25e8%25a7%25a3%25e6%25b1%25ba%25e7%25ad%2596%25e3%2581%25a8%25e5%259b%259e%25e9%2581%25bf%25e6%25b3%2595" class="wp-block-heading is-style-vk-heading-solid_bottomborder_black">解決策と回避法</h3>



<ul class="wp-block-list">
<li><strong>パスワードの再設定</strong>：ログインできないユーザーには、「パスワードをお忘れですか？」からリセットしてもらう方法が一番安全です。</li>



<li><strong>管理者による対応</strong>：管理者がログインできる場合は、対象ユーザーのパスワードを管理画面から再設定することも可能です。</li>



<li><strong>データベースの手動編集</strong>：上級者であれば、<code>wp_users</code>テーブル内の<code>user_pass</code>カラムを手動で<code>MD5()</code>などで再ハッシュする方法もありますが、これは推奨されません。</li>
</ul>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h3 id="%25e3%2583%2580%25e3%2582%25a6%25e3%2583%25b3%25e3%2582%25b0%25e3%2583%25ac%25e3%2583%25bc%25e3%2583%2589%25e3%2581%25ae%25e5%2589%258d%25e3%2581%25ab" class="wp-block-heading is-style-vk-heading-solid_bottomborder_black">ダウングレードの前に</h3>



<ul class="wp-block-list">
<li><strong>ユーザーデータのバックアップは必須</strong></li>



<li><strong>可能であれば、ダウングレードせず対応策を模索</strong></li>
</ul>



<div class="wp-block-vk-blocks-spacer vk_spacer vk_spacer-type-margin-top vk_block-margin-0--margin-top vk_block-margin-0--margin-bottom"><div class="vk_block-margin-lg--margin-top"></div></div>



<h2 class="wp-block-heading is-style-vk-heading-double_black" id="まとめ">まとめ</h2>



<p class="wp-block-paragraph">WordPress 6.8は、セキュリティ強化の観点から非常に大きな前進でしたが、旧バージョンへのダウングレード時には注意が必要です。</p>



<ul class="wp-block-list is-style-vk-handpoint-mark">
<li><strong>bcrypt化されたパスワードは6.7以前では認識できません</strong></li>



<li><strong>ログインできない場合はパスワードの再設定が必要です</strong></li>



<li><strong>可能な限りダウングレードは避けるか、慎重な対応が求められます</strong></li>
</ul>



<p class="wp-block-paragraph">この記事が、トラブル回避やセキュリティ理解の助けになれば幸いです。</p>
]]></content:encoded>
					
					<wfw:commentRss>https://wppilot.net/2025/06/14/wp-v6-8-change-hash-algorithm/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
