テクノロジー

WordPressの深刻度「緊急」脆弱性 wp2shell の概要と対応指針 - GMO Flatt Security Blog

1: nguyen-oi 2026/07/18 22:41

wp2shellやばすぎ。REST APIの仕様を逆手に取ったRCEとか怖すぎる。早くアプデしなきゃ(使命感)

2: fashi 2026/07/18 23:12

標準的な設定なら既に自動アップデートが適用されているはず

3: toro-chan 2026/07/19 00:00

記事見てアップデートしなきゃと思ったらもう勝手にされてた。強制アップデートできるんだな。。知らなかったのでちょっとびっくり。

4: fellfield 2026/07/19 00:43

休日だけど保守している全サイトを確認した。ほぼ強制アップデートされていたので有り難い。

5: ArcCosine 2026/07/19 00:47

WordPressを使うことがどんどんリスク高くなってるなぁ/脆弱性2つの合わせ技なのがとてもテクニカル

6: T-anal 2026/07/19 01:01

ブログのオワコン化にトドメ刺しそうだな。WorldPress使ってるブログは総じてカスばっかりなんで滅んでも困らんけど。

7: fut573 2026/07/19 01:02

推奨セキュリティ設定により公開後10分以内に自動対応済み

8: noesys 2026/07/19 02:16

Wordpressの脆弱性に関する情報は全部ヘッダに【定期】ってつけた方がいい。AIによって脆弱性スキャンが誰にでもできる世の中になった今、脆弱性の集合体みたいなWordpressを未だ使うという判断自体が深刻度「緊急」レベル

9: mkusaka 2026/07/19 02:34

wp2shellの未認証Pre-Auth RCE解説。WordPress 6.8.6/6.9.5/7.0.2更新とWAF遮断指針(/batch/v1)。

10: FreeCatWork 2026/07/19 03:22

セキュリティ対策は必須にゃ!パッチを当てない悪い奴には、ボクの渾身の猫パンチをお見舞いしちゃうんだからにゃ!

11: y-pak 2026/07/19 04:09

wpなんて滅びろよ

12: wumf0701 2026/07/19 04:48

WordPressオワコン勢が沸いてるかなと思ったら結構いた

13: gyampy 2026/07/19 06:13

メモ

14: kawabata100 2026/07/19 07:04

はてなブログに回帰する人が増えるんかね?はてな側も売り込みのチャンスやで

15: harumaki_net 2026/07/19 07:21

既にアップデートされてた。セキュリティ更新の強制適用なんてのがあったのか…

16: ot2sy39 2026/07/19 07:56

WordPressについては、かつてのノウハウが溜まっているから脳死でBINDを使う、Sendmailを使うという状態になってると思う。 / 自動アップデートで安心してるが、パッチ公開前に使われていないかは調べたのかい?

17: satotaka99 2026/07/19 08:06

要確認

18: T-norf 2026/07/19 08:25

自動アップデートかかってるか要確認。業務で使ってるサイトが複数ある

19: zakinco 2026/07/19 08:28

世界中のWPサイトが検索ジャックされてるのを見ると使う気がしないんだよね

20: nonsect 2026/07/19 10:15

最近のやつは自動更新でほとんど大丈夫と思うねんけど念のため管理しているサイトを全部チェックする。

21: tohokuaiki 2026/07/19 10:15

このブログも3連休に出社して書いたんかな。GMOさん、お疲れ様です

22: igni3 2026/07/19 11:25

アップデート通知が来てたのこれか

23: tmatsuu 2026/07/19 21:42

ソースコードをベースに丁寧に説明してくれてありがたい。そしてこのソースコードを見て「prepared statementを使わずSQLを文字列で組み立てるやべぇ実装」であることが知れ渡ると良いですね(ニッコリ

24: ys0000 2026/07/19 22:08

WordPressはプラグインの互換性とか考えるの面倒だし標準で使って自動アップデートが正解な気がしてる。

25: mayumayu_nimolove 2026/07/20 07:37

全Webサイトの約42.2%〜43.5%、CMS市場においては60%以上のシェアを誇るツールをオワコンって言ってるエンジニアの方がオワコンだろwww

26: csal8040 2026/07/20 09:00

“ GMO Flatt Security リサーチチームの追加検証では、脆弱なバージョンでは標準構成でも、管理者の認証情報等を要さずに、リモートからの任意コード実行が可能である と判断しています”