※この記事にはアフィリエイトリンク(PR)が含まれています。
今週、WordPressにまた重大な脆弱性が見つかりました。
そして、レンタルサーバーのエックスサーバーが、条件に当てはまる利用者のWordPressを、サーバー会社側でアップデートしました。7月の「wp2shell」に続いて、今年2回目です。
実は僕の会社もエックスサーバーを契約していて、エックスサーバーからメールが届きました。
結論から言えば、WordPressを運用するなら、サーバーはエックスサーバーを選んでおくのが、今いちばん安全だと思っています。
今日はその理由と、メールが届いたときに何を確認すればいいかを、自分へのメモも兼ねてまとめておきます。動画でも話しているので、耳で聞きたい方はこちらからどうぞ。
今週のWordPress脆弱性「CVE-2026-87902」で何があった?
9月24日、エックスサーバーの公式Xがこんなポストを出しました。
WordPressのコア機能に重大な脆弱性が見つかり、影響を受けるのは4.7系から7.1系まで。9月17日に出たばかりの7.1.1も対象です。ほぼすべてのWordPressが当てはまる、ということですね。
公式のお知らせによると、ログインしなくても外部からの攻撃でサイトを乗っ取られる可能性がある、という種類の脆弱性です。
そして翌日、9月25日の続報がこちら。
攻撃が成立する条件に当てはまるWordPressについて、エックスサーバー側で順次アップデートする、という内容です。お知らせの更新履歴を見ると、9月25日の夜9時から10時にかけて更新を実施し、対象の利用者には個別にメールで案内するとのこと。
注意喚起から実際の対応まで、1日です。
7月の「wp2shell」でも同じことをしていた
実は、これが今年2回目です。
7月には「wp2shell」と呼ばれる、こちらもログイン不要でサイトを操作される恐れのある脆弱性が見つかりました。このときは、WordPressの開発元であるWordPress.orgも、影響のあるサイトに強制で自動更新をかけるという異例の対応をしています。
エックスサーバーの対応は、お知らせによるとこんな流れでした。
- 7月19日 朝6時半ごろ:攻撃の入り口になる通信(REST APIのバッチエンドポイント)をサーバー側で遮断
- 7月31日ごろ〜:影響のあるバージョンを使っている利用者のWordPressを、エックスサーバー側でアップデート
- 8月25日〜:アップデートを実施した利用者に、個別にメールで案内
すぐに本体を更新できない人向けに、無料のセキュリティプラグイン「CloudSecure WP Security」でも防げるようにしていました。
もちろん、他のレンタルサーバー会社も注意喚起や、簡単インストールで入るバージョンの引き上げなど、それぞれ対応しています。ただ、「入口をふさいで、そのうえで利用者のサイトを実際に更新しにいく」ところまでやったのは、僕が調べた範囲では目立っていました。
エックスサーバーを選ぶ理由は3つ
というわけで、ここからは僕の意見です。
1. 「更新しない人」が守られる
WordPressの脆弱性は、本体を更新していれば防げるものが多いです。
でも現実には、作ったきり誰も更新していないサイトがたくさんあります。担当者が辞めた、制作会社と連絡がつかない、そもそも管理画面に入ったことがない。こういうサイトは、決して珍しくありません。
そういうサイトを、サーバー会社の側で拾ってくれる。どんなに気をつけている人でも1回や2回は漏れる部分を、カバーしてくれるということなんですよね。
2. 動きが速い
今回は注意喚起から1日。7月は、報道が出る前の段階で入口を遮断していました。
@ITの記事では、PoC(攻撃の検証コード)の公開やAIによる攻撃コード生成で、攻撃までの時間が大幅に短くなっている、という専門家の指摘も紹介されています。「来週対応します」では、もう遅いかもしれない。
速さは、そのまま安全です。
3. 何をしたかを、ちゃんと説明してくれる
勝手にアップデートされると、正直ちょっと不安になります。
そこを、公式Xとお知らせページで経緯を出し、対象者には個別にメールで伝え、お知らせの更新履歴には何時に何をしたかまで書いてある。
何かあったときに説明してくれる会社かどうか。サーバー選びでは、ここが結構大事だと思っています。
メールが届いたら確認すること5つ
ただし、「サーバー会社が守ってくれるから放置でOK」ではありません。
エックスサーバー自身も、自動で更新できなかったサイトがあること、対象外でも今後の攻撃方法によっては影響を受ける可能性があることを書いています。また、事業者側でアップデートされると、古いプラグインやテーマを使っているサイトでは表示が崩れたり、一部の機能が動かなくなったりする可能性もゼロではありません。
なので、メールが届いたら次の5つを、この順番で確認しておくと安心です。
- メールの中身を読む
どのドメイン(サイト)が対象で、アップデートされたのか、されなかったのかを確認します。「更新できなかった」と書いてあれば、自分で更新が必要です。 - WordPressのバージョンを確認する
管理画面の「ダッシュボード」→「更新」で、今のバージョンが分かります。9月22日以降に公開された、各系列の最新版になっているかを見ます。 - サイトの表示と動きを確認する
トップページ、よく見られているページ、お問い合わせフォームの3つは最低限チェック。スマホでも見ておきます。フォームは実際にテスト送信して、メールが届くかまで確認すると確実です。 - プラグインとテーマも更新する
本体だけ新しくても、プラグインやテーマが古いままだと、そこが次の穴になります。使っていないプラグインは、この機会に削除しておきましょう。 - 自動更新とバックアップの設定を見直す
WordPressの自動更新(少なくともマイナーアップデート)が有効か、サーバーのバックアップから戻せる状態かを確認しておきます。表示が崩れたときの「戻る先」があるかどうかで、安心感がまったく違います。
メールが届いていない方も、今回の脆弱性は対象範囲がとても広いので、2と4だけは今日やっておくことをおすすめします。
サーバー代は「保険料込み」で比べる
レンタルサーバーは、どうしても月額料金で比べがちです。
でも今回の件で改めて思ったのは、サーバー代は「いざというとき、どこまでやってくれるか」という保険料込みで比べるべきものだということ。
サイトが乗っ取られてから復旧する手間や、取引先への説明、信用の損失を考えると、月々の数百円の差は小さいものです。
これからWordPressでサイトを作る方、今のサーバーから乗り換えを考えている方は、一度エックスサーバーを見てみてください。
エックスサーバー(公式サイト・PR)
自分で確認するのが不安な方へ
「管理画面の入り方が分からない」「更新したら表示が崩れそうで怖い」という方もいると思います。
僕はWebの仕事に24年関わってきて、WordPressの保守・更新もお手伝いしています。バージョンの確認と、更新して大丈夫かの見立てくらいなら、すぐにお手伝いできます。
というわけで、自社のWordPressが大丈夫か気になる方は、ぜひ、気軽にご相談ください。
コメントを残す