WordPressへの脆弱性報告が1年で15倍に——AIに攻められたWordPressが、AIで守ることを決めた

2026年9月3日 6分で読めます
目次
  1. 今年の夏に起きていたこと
  2. Core Security Initiativeの中身
  3. 攻撃も防御も、同じ道具を使っている
  4. まとめ

WordPressへの脆弱性報告が、1年で15倍になりました。きっかけはAIです。コードを読んで穴を探す作業が、AIを使うと劇的に速くなった。研究者も攻撃者も、同じツールを手にしています。WordPressはこの現実に正面から向き合い、8月28日、「WordPress Core Security Initiative」を正式に立ち上げました。AIで攻められるなら、AIで守る——というわけです。

今年の夏に起きていたこと

7月17日、wp2shellというWordPressコアの重大な脆弱性に緊急パッチが当たりました。この脆弱性を見つけたのは、Searchlight CyberのAdam Kues氏。OpenAIのSol Ultraを使って、わずか10時間・25ドルほどのコストで発見しました。8月6日には別の脆弱性XSS2Shellが見つかり、12件を修正する7.0.3がリリースされました。さらに8月12日、Imagickを使うサイト向けの7.0.4。今年の夏だけで、3回の緊急パッチが出ました。

WordPressのセキュリティチームによれば、脆弱性の報告が増え始めたのは今年の1月〜2月頃から。GPT-5.3やClaude Opus4.6といったモデルが普及して、コードの解析が一気に手軽になった時期と重なります。それが今では15倍のスパイクになっています。

📅 7/17:wp2shell(コアのRCE)——緊急パッチ7.0.2。カナダ政府も悪用を確認
📅 8/6:XSS2Shell(ログインページXSS→コード実行)——7.0.3で12件修正
📅 8/12:Imagickを使うサイトのRCE——7.0.4でパッチ
📅 8/28:WordPress Core Security Initiative 正式発表
📈 脆弱性報告の増加:1年で15倍のスパイク(AIツールの普及が主因)

Core Security Initiativeの中身

このイニシアチブは3つの柱で構成されています。

1つ目は、セキュリティリリースのプロセス強化。パッチが出来上がってから実際にユーザーに届くまでの流れを自動化し、テストを厚くする。wp2shellのときのように、パッチが届かなかったサイトが出てしまうような事態を減らす取り組みです。

2つ目は、報告の積み残し解消。報告が15倍に増えた分、それを処理するチームの規模も増やす。WordPressはHackerOneというバグ報告のプラットフォームを使っていますが、そこに届く報告を確認・検証・修正・リリースまで繋げるサイクルを速くします。

3つ目が、AIを使った防御的スキャン。攻撃者がAIでコードを読んで穴を探しているなら、WordPress側もAIで先に探す。具体的にどのモデルやツールを使うかは公開されていませんが、「攻撃者と同じ目線で探す」という方針を明言しています。

攻撃も防御も、同じ道具を使っている

今夏このシリーズを追ってきて見えてきたのは、AIがセキュリティの攻守両方を同時に変えているという構図です。wp2shellは25ドルでAIが発見しました。Wordfenceのプラグインバックドア検知AIは2時間以内に不正コードを見つけました。GoogleはAIを使って1ヶ月で1,072件のChromeの脆弱性を修正しました。WordPressも今回、同じ方向に踏み出しました。

一方、攻撃側も同じ道具を手にしています。Patchstackの調査によれば、今年の報告の多くはAIを使った研究者から来ています。悪意ある攻撃者がAIを使えば、同じことが起きます。WordPressのセキュリティチームを率いるRudy Faile氏は「大規模なAI支援型サイバー攻撃は差し迫っている」と書いています。

サイト運営者への含意
「更新を当てる」の速度が、これまで以上に重要になっています

AIが脆弱性を見つけるスピードが上がった分、パッチが出てから悪用が始まるまでの時間は短くなっています。wp2shellのときは、パッチリリースから数日で実際の攻撃が確認されました。自動更新が有効になっているかどうか、複数サイトを管理している場合は全件確認できているかどうか——この確認サイクルを、以前より短く保つ必要があります。

WordPressへの脆弱性報告が1年で15倍に急増——AIツールの普及が主因
WordPress Core Security Initiativeを正式発表(8/28)——3本の柱で対応
攻撃者がAIで探す→WordPressもAIで先に探すという方針を明言
wp2shell・XSS2Shell・7.0.4という今夏の3連続パッチが直接の引き金
✅ 自動更新の確認と更新サイクルの短縮が、これまで以上に重要
Eatransform
更新サイクルを短く保つ
WordPressサイトの継続的な保守

今夏のwp2shell・XSS2Shell・7.0.4と、重要なパッチが立て続けに出ました。自動更新の確認、複数サイトの一括点検、パッチ適用後の動作確認まで、継続的にサポートします。「次のパッチが来たときに慌てたくない」という方は、お気軽にご相談ください。島根県から全国対応です。

無料相談する → まずはヒアリングから

まとめ

WordPressへの脆弱性報告が1年で15倍に急増
今夏のwp2shell・XSS2Shell・7.0.4が直接の引き金となりCore Security Initiative発足
AIで攻められるならAIで守るという方針を明言
✅ パッチから悪用までの時間が短縮——更新サイクルを速く保つことが重要

WordPressの保守・セキュリティ体制のご相談はお気軽にどうぞ。

WordPressのご相談はこちら

無料相談する →
スポンサードリンク