HOME  >  トピックス  >  「いつ侵入されたか、まだ分かっていない」。wp2shell悪用によるWordPress改ざん事例から考える早期発見の重要性

トピックス : WEBサーバー監視サービスF-PAT【ファイルパトロール】

2026年10月8日(木)

「いつ侵入されたか、まだ分かっていない」。wp2shell悪用によるWordPress改ざん事例から考える早期発見の重要性

この記事の要点

  • 2026年9月14日、東産業株式会社が公式サイトへの不正アクセスを公表。原因はWordPressの脆弱性「wp2shell」の悪用とみられる
  • この脆弱性は2026年7月22日にIPA(情報処理推進機構)が注意喚起を出していたもので、パッチ公開から公表まで約2ヵ月が経過していた
  • 同社は公表時点で「攻撃がいつ発生したか」を調査中としており、侵入の時期そのものが特定できていない
  • 対象となったのは問い合わせフォーム経由で取得した顧客情報であり、通販サイトや会員サービスでなくても、個人情報をサーバー上に保管していること自体への自覚と管理責任が問われる
  • ニュースになるWebサイト改ざん事案の多くに共通するのが、この「いつから改ざんされていたか分からない」という状態であり、ファイル改ざんの定期監視はこの空白期間を埋める手段になり得る

何が起きたのか

ScanNetSecurityの報道によると、東産業株式会社は2026年9月14日、公式サイトへの不正アクセスを公表しました。攻撃にはWordPressの脆弱性「wp2shell」(CVE-2026-60137/CVE-2026-63030)が悪用されたとみられ、問い合わせフォームを通じて取得していた顧客情報が影響を受けた可能性があるとしています。同社は記事公表時点で、攻撃が実際にいつ発生したのか、影響範囲がどこまで及んでいるのかについて調査を続けているとされています(ScanNetSecurity 2026年10月5日)。

見落とされがちな「問い合わせフォームは個人情報の保管庫」という事実

今回対象となったのは、ECサイトの会員データベースのような大規模な情報ではなく、問い合わせフォームを通じて取得していた顧客情報でした。WordPress本体には標準で問い合わせフォーム機能は備わっておらず、多くのサイトではContact Form 7やWPFormsといったプラグインを追加して作られています。これらのプラグインの設定によっては、送信内容(氏名・メールアドレス・電話番号・問い合わせ内容など)がメール通知だけでなく、サイトのデータベースにもそのまま蓄積されていきます。

つまり、通販サイトでも会員制サービスでもない、ごく普通のコーポレートサイトであっても、問い合わせフォームを設置した時点で個人情報をサーバー上に預かっていることになります。「当社では個人情報など扱っていない」という認識のまま運用されているサイトは少なくないはずですが、個人情報をサーバーに保管している以上、それを守る責任からは逃れられません。保管している自覚がないまま、更新もされず放置される状態そのものが、看過できない問題だと言えます。

この構造は特定の企業や特定の制作会社に限った話ではなく、WordPressでサイトを構築・運用するすべての関係者が前提として向き合うべき話です。

原因となった「wp2shell」とは何か

wp2shellは、WordPress本体に存在した2つの脆弱性(CVE-2026-60137、CVE-2026-63030)を組み合わせて悪用する手法の通称です。IPAは2026年7月22日付でこの脆弱性に関する注意喚起を公表しており、対象バージョンは次の通りとされています(IPA 注意喚起 2026年7月22日)。

  • WordPress 6.8.0〜6.8.5(CVE-2026-60137のみ該当)
  • WordPress 6.9.0〜6.9.4
  • WordPress 7.0.0〜7.0.1

修正版(6.8.6/6.9.5/7.0.2)は2026年7月17日に公開されており、IPAはダッシュボードでのバージョン確認と、自動更新が無効な場合の手動アップデートを呼びかけていました。

セキュリティ専門家による解説記事では、この脆弱性の深刻度は「緊急」とされ、標準的な構成であれば管理者権限などの認証情報を必要とせず、遠隔から任意のコードを実行できる可能性があると指摘されています。想定される被害としては、データベースやサーバー内情報の窃取に加えて、ページの改ざんや悪性スクリプトの設置が挙げられています(ScanNetSecurity 2026年7月23日)。

「いつから改ざんされていたか分からない」という状態について

今回の東産業の事案で注目したいのは、被害の大きさそのものよりも、公表の時点でなお「攻撃がいつ発生したか」が調査中だったという点です。

脆弱性の修正版は7月17日に公開され、IPAの注意喚起は7月22日に出ています。そこから同社の公表(9月14日)までは約2ヵ月が経過していました。この間のどこかでサイトへの侵入があったと考えられますが、記事を見る限り、具体的な侵入日時はまだ特定できていません。

これは東産業に限った話ではなく、Webサイト改ざんのニュースでしばしば見られるパターンです。侵入そのものはログや痕跡から事後的に推測できても、「いつから改ざんされた状態が続いていたか」を正確に特定するのは簡単ではありません。ファイルの変更を日次・時間単位で記録していない限り、侵入から公表までの期間の多くは、憶測に頼らざるを得ないのが実情です。

ニュースになる前に、気づく手段はなかったか

WAFやファイアウォールは、外部からの攻撃を「入り口」で防ぐための仕組みです。しかし今回のように、脆弱性を突かれてサーバー内に不正なファイルが設置されてしまった後の状態、つまり「侵入後、何が書き換えられたか」を検知する役割は、防御系の仕組みだけでは担いきれません。

ここで意味を持つのが、サーバー上のファイルの変更を定期的に監視し、意図しない書き換えが発生した時点で検知する仕組みです。パッチ適用が多少遅れてしまうことは、運用上どうしても起こり得ます。だからこそ、「侵入されたこと自体にいつ気づけるか」が、被害の公表内容や対応範囲を大きく左右します。

F-PAT(ファイルパトロール)は、Webサーバー上のファイルの改ざんを定期的に監視し、意図しない変更があった場合に通知する仕組みです。脆弱性を完全にゼロにすることは難しくても、「気づくまでの時間」を縮めることで、調査対象となる期間や、顧客への影響範囲の特定にかかる時間を短くできる可能性があります。F-PATは株式会社フレイバーズが提供するサービスです。

まとめ

今回の事案は、脆弱性情報が公開され、対策版も用意されていたにもかかわらず、公表時点で侵入時期すら特定できていなかったという点で、多くのWordPress運用者にとって他人事とは言えない内容です。加えて、対象になったのが「問い合わせフォームの顧客情報」という、個人情報を扱っている自覚を持ちにくい部分だったという点も見逃せません。個人情報をサーバー上に預かっている以上、その管理責任は規模の大小を問わず発生します。パッチ適用の運用体制を見直すと同時に、「侵入された場合にどれだけ早く気づけるか」という観点から、ファイル改ざんの定期監視についても一度検討してみる価値があるのではないでしょうか。

F-PAT(ファイルパトロール)の仕組みとは?
無料トライアルに申し込む 
資料をダウンロードする