WordPressへの脆弱性報告が、1年で15倍になりました。きっかけはAIです。コードを読んで穴を探す作業が、AIを使うと劇的に速くなった。研究者も攻撃者も、同じツールを手にしています。WordPressはこの現実に正面から向き合い、8月28日、「WordPress Core Security Initiative」を正式に立ち上げました。AIで攻められるなら、AIで守る——というわけです。
今年の夏に起きていたこと
7月17日、wp2shellというWordPressコアの重大な脆弱性に緊急パッチが当たりました。この脆弱性を見つけたのは、Searchlight CyberのAdam Kues氏。OpenAIのSol Ultraを使って、わずか10時間・25ドルほどのコストで発見しました。8月6日には別の脆弱性XSS2Shellが見つかり、12件を修正する7.0.3がリリースされました。さらに8月12日、Imagickを使うサイト向けの7.0.4。今年の夏だけで、3回の緊急パッチが出ました。
WordPressのセキュリティチームによれば、脆弱性の報告が増え始めたのは今年の1月〜2月頃から。GPT-5.3やClaude Opus4.6といったモデルが普及して、コードの解析が一気に手軽になった時期と重なります。それが今では15倍のスパイクになっています。
Core Security Initiativeの中身
このイニシアチブは3つの柱で構成されています。
1つ目は、セキュリティリリースのプロセス強化。パッチが出来上がってから実際にユーザーに届くまでの流れを自動化し、テストを厚くする。wp2shellのときのように、パッチが届かなかったサイトが出てしまうような事態を減らす取り組みです。
2つ目は、報告の積み残し解消。報告が15倍に増えた分、それを処理するチームの規模も増やす。WordPressはHackerOneというバグ報告のプラットフォームを使っていますが、そこに届く報告を確認・検証・修正・リリースまで繋げるサイクルを速くします。
3つ目が、AIを使った防御的スキャン。攻撃者がAIでコードを読んで穴を探しているなら、WordPress側もAIで先に探す。具体的にどのモデルやツールを使うかは公開されていませんが、「攻撃者と同じ目線で探す」という方針を明言しています。
攻撃も防御も、同じ道具を使っている
今夏このシリーズを追ってきて見えてきたのは、AIがセキュリティの攻守両方を同時に変えているという構図です。wp2shellは25ドルでAIが発見しました。Wordfenceのプラグインバックドア検知AIは2時間以内に不正コードを見つけました。GoogleはAIを使って1ヶ月で1,072件のChromeの脆弱性を修正しました。WordPressも今回、同じ方向に踏み出しました。
一方、攻撃側も同じ道具を手にしています。Patchstackの調査によれば、今年の報告の多くはAIを使った研究者から来ています。悪意ある攻撃者がAIを使えば、同じことが起きます。WordPressのセキュリティチームを率いるRudy Faile氏は「大規模なAI支援型サイバー攻撃は差し迫っている」と書いています。
AIが脆弱性を見つけるスピードが上がった分、パッチが出てから悪用が始まるまでの時間は短くなっています。wp2shellのときは、パッチリリースから数日で実際の攻撃が確認されました。自動更新が有効になっているかどうか、複数サイトを管理している場合は全件確認できているかどうか——この確認サイクルを、以前より短く保つ必要があります。
WordPressサイトの継続的な保守
今夏のwp2shell・XSS2Shell・7.0.4と、重要なパッチが立て続けに出ました。自動更新の確認、複数サイトの一括点検、パッチ適用後の動作確認まで、継続的にサポートします。「次のパッチが来たときに慌てたくない」という方は、お気軽にご相談ください。島根県から全国対応です。
まとめ
WordPressの保守・セキュリティ体制のご相談はお気軽にどうぞ。
WordPressのご相談はこちら
無料相談する →