- セキュリティ
- 保守管理
「wp2shell」と「Click2Shell」の違いと対策を解説
2026年、WordPressのコア本体そのものに深刻な脆弱性が立て続けに見つかりました。7月の「wp2shell」と、9月の「Click2Shell」です。
どちらも最終的には任意のPHPコード実行によりWordPressサイトを乗っ取られるリスクがあるもので、プラグインやテーマではなくWordPress本体の問題である点が共通しています。
一方で、この2つは「攻撃の成立条件」がまったく異なります。片方は誰の操作も要らずに成立し、もう片方は管理者を騙す一手間が必要です。この違いを理解しておくと、自社サイトが今どれだけ危険なのか、何を優先して対処すべきかが正しく判断できます。
この記事では、WordPress保守のプロである「サイト引越し屋さん」が、両者の仕組み・違い・具体的な対策をわかりやすく整理します。
累計3,500案件以上の対応実績
WordPressの保守管理は私たちサイト引越し屋さんにお任せください。
専属担当がお客様をサポートします。
>>WordPress保守管理サービス詳細はこちら
目次(クリックで飛べます!)
wp2shellとは?2026年7月に発覚したWordPressコアの脆弱性
wp2shellは、2026年7月17日に公表されたWordPressコアの脆弱性チェーンです。
最大の特徴は、ログインも利用者の操作も一切不要で、素のWordPressに対して細工したリクエストを1回送るだけで成立してしまう点にあります。公表直後から実際の攻撃が世界中で観測された、緊急度の非常に高い脆弱性でした。
wp2shellの仕組み
wp2shellは、2つの脆弱性を組み合わせて成立します。入口となるのがCVE-2026-63030(REST APIのバッチ処理におけるルート混同バグ)で、認証チェックを回避し、本来アクセスできないはずの内部処理を呼び出せてしまいます。
内部的には、バッチAPIが「検証」と「実行」を別々の処理として回している設計に欠陥がありました。あるリクエストの解析に失敗するとエラー情報の記録がズレてしまい、以降のリクエストが本来とは別の権限・処理で実行されてしまう、という論理的な穴です。
この脆弱性とWP_QueryのSQLインジェクションを連鎖させることで、認証なしのリモートコード実行(RCE)にまで到達します。
実際の攻撃では、不正な管理者アカウントの作成、バックドアやWebシェルの設置、wp-config.phpからのデータベース認証情報の窃取などが確認されています。一度成立すると被害はサイト全体に及びます。
wp2shellの影響を受けるバージョンと修正版
フルチェーンの影響を受けるのは、WordPress 6.9.0〜6.9.4、および7.0.0〜7.0.1です。修正版は6.9.5と7.0.2で、2026年7月17日にリリースされました。
この脆弱性は2026年7月21日にCISA(米国のサイバーセキュリティ機関)の「悪用が確認された脆弱性リスト(KEV)」に登録されており、放置は非常に危険です。該当バージョンを使い続けているサイトは、今すぐの更新が唯一かつ確実な対処になります。
【事例】サイト引越し屋さんでのwp2shell対応
サイト引越し屋さんでは、wp2shellの公表を受けて、これまでにご縁のあったお客様へ緊急の注意喚起メールをお送りしました。その返信をきっかけに、実際のご相談・ご依頼につながったケースを2つご紹介します。
事例1:制作会社様が管理するサイトの保守を翌日にスタート
注意喚起メールを受け取ったWeb制作会社様から「最も安いプランでどこまでカバーされるか」とご相談をいただき、翌日には制作会社様が管理するサイトの保守管理(ライトプラン)をご契約いただきました。契約後すぐに、24時間365日の死活監視とAWS環境への定期バックアップを導入しています。
その約2か月半後、お客様側で意図せずWordPress本体の自動更新が実行され、サイトの表示崩れが発生しました。弊社の外部バックアップとサーバー会社のバックアップを組み合わせ、ご連絡から2日後の早朝までにサイトを復旧しています。
脆弱性対策としての更新と同じくらい、「何かあっても元に戻せる」体制が大切だとあらためて実感したとクライアントから感謝された事例です。
事例2:長年更新されていなかったネットショップのバージョンアップ
個人でネットショップを運営されているお客様からは、「自分では状態がわからず、バックアップも不安」とセキュリティ診断のご依頼をいただきました。調査したところ、WordPressは4.9系のまま長年更新されていない状態でした。
4.9系はwp2shellの影響範囲には含まれませんが、本体・プラグインとも古いままでは、ほかのセキュリティリスクを抱え続けることになります。そこでテスト環境でアップデートを検証したうえで本番サイトへ反映し、ご相談から約2週間で作業を完了しました。
「wp2shellに該当するか」だけでなく、サイト全体の更新状況をあわせて確認することが重要です。
===サイト引越し屋さんではWordPressの保守管理を代行しております。
詳しくは、下記のサービス詳細をご覧ください。
>>WordPress保守管理サービス詳細はこちら
Click2Shellとは?2026年9月に発覚したWordPressコアの脆弱性
Click2Shellは、2026年9月17日リリースのWordPress 7.1.1で修正された脆弱性です。wp2shellと違い、こちらは管理者がログインした状態で、攻撃者が用意したリンクをクリックすることで成立します。名称は先行するxss2shellやwp2shellをもじったものです。
Click2Shellの仕組み
Click2ShellはCSRF(クロスサイトリクエストフォージェリ)と呼ばれるタイプの攻撃です。
ログイン中の管理者が細工されたリンクを開くと、Install(インストール)やActivate(有効化)のボタンを押していないのに、WordPress.orgから未有効化のテーマが勝手にインストール・プレビューされてしまいます。
技術的には、URLに含まれるテーマ名がWordPress.org側と管理者ブラウザ内のJavaScript側とで別々に解釈される「セレクタ・インジェクション」が原因です。
結果として、攻撃者に代わってブラウザが本物のインストールボタンを押してしまい、インストールされたテーマがCustomizerのプレビューで読み込まれることで、そのPHPコードが実行され得ます。
単体では管理者を騙してリンクを踏ませる一手間が必要ですが、脆弱性を含むテーマと連鎖させるとコード実行にまで至ります。管理者のアカウントで作業する端末・ブラウザの取り扱いには注意が必要です。
Click2Shellの影響を受けるバージョンと修正版
影響を受けるのはWordPress 6.0〜7.1.0と、対象範囲が広いのが特徴です。修正版は7.1.1(2026年9月17日リリース)です。
Click2Shellは公表時点では実際の悪用(in-the-wild)は報告されていません。とはいえ攻撃の技術的詳細と実証コードは公開されているため、7.1.1未満のサイトは早めの更新をおすすめします。
===
WordPressのメンテナンス対応が面倒だと感じたらプロにお任せください!
>>WordPress保守管理サービス詳細はこちら
wp2shellとClick2Shellの違い
ここまでの内容を、比較表で整理します。両者は「WordPressコアの脆弱性で、最終的にサイト乗っ取りに至り得る」点は共通しますが、攻撃の成立条件と緊急度が大きく異なります。
| 観点 | wp2shell | Click2Shell |
|---|---|---|
| 公表時期 | 2026年7月 | 2026年9月 |
| 認証・操作 | 不要(匿名・無操作で成立) | 管理者のログイン+リンククリックが必要 |
| 攻撃タイプ | REST APIルート混同+SQLインジェクションの連鎖 | CSRF(テーマプレビュー/インストール) |
| CVE | CVE-2026-63030+CVE-2026-60137 | 公式CVE未割当 |
| 影響バージョン | 6.9.0〜6.9.4/7.0.0〜7.0.1 | 6.0〜7.1.0 |
| 修正版 | 6.9.5/7.0.2 | 7.1.1 |
| 実際の悪用 | 確認済み(CISA KEV登録) | 公表時点で報告なし |
端的に言えば、wp2shellは「誰でも・何もさせずに」乗っ取れる本物の緊急事態、Click2Shellは「管理者を騙す一手間を要する」タイプです。優先度・切迫度はwp2shellが明確に上でした。
保守対象サイトでやるべき対策
どちらの脆弱性も、対策の本質は同じです。WordPressコアを最新に保つことが唯一かつ確実な防御になります。その上で、すでに侵害を受けていないかの確認もセットで行うのが安全です。
まずはバージョンの棚卸し
管理しているサイトのWordPress本体バージョンを一覧化し、wp2shell(6.9.x/7.0.x系の旧版)とClick2Shell(7.1.1未満)の対象に該当するものがないかを確認します。複数サイトを運用している場合ほど、この棚卸しが実務上の要になります。
侵害の有無を確認する
特にwp2shellは実際の攻撃が確認されているため、更新だけでなく「すでに入られていないか」の点検が重要です。身に覚えのない管理者アカウント、wp-config.phpの改ざん、設置された覚えのないファイル(Webシェル)などの痕跡がないかを確認しましょう。
判断が難しい場合は、専門の保守業者に調査を依頼するのが確実です。
まとめ
2026年に相次いで見つかったwp2shellとClick2Shellは、どちらもWordPress本体の脆弱性であり、最悪の場合サイトの乗っ取りに至ります。ただし、wp2shellは無認証・無操作で成立する緊急度の高いもの、Click2Shellは管理者を騙す一手間を要するもの、という明確な違いがありました。
いずれも、コアの更新さえ適切に行えば防げる脆弱性です。とはいえ、複数サイトのバージョン管理や、万一侵害された場合の調査・復旧まで自力で行うのは負担が大きいのも事実です。
サイト引越し屋さんでは、日々の更新管理から、事故やハッキング後の復旧(=復旧力)まで一貫してサポートしています。自社サイトのセキュリティに不安がある方は、お気軽にご相談ください。
累計3,500案件以上の対応実績
WordPressの保守管理は私たちサイト引越し屋さんにお任せください。
専属担当がお客様をサポートします。
>>WordPress保守管理サービス詳細はこちら
この記事を書いた人
サイト引越し屋さん編集部
日本で最も利用されているサーバー移転&保守代行サービス『サイト引越し屋さん』の中の人です。 サイト引越しに関わる技術情報をはじめ、WordPressやその他のWebサービスに関するノウハウを発信しています。 全日本SEO協会所属。
本サイトにてご提供している情報については、最新かつ正確な情報を提供するよう努力していますが、情報の正確性や完全性を保証するものではございません。また、コンテンツには一部プロモーションが含まれております。本サイトの情報を利用することによって生じたいかなる損害に対しても、当社は責任を負いかねます。情報をご利用される際は、ご自身の判断と責任において行っていただきますようお願い致します。






