先週7月17日、WordPressの緊急脆弱性「wp2shell」のニュースが流れました。ログイン不要で外部からサイトを乗っ取られる恐れがある、かなり危険なものです。
時を同じくして、私が使っているレンタルサーバーでSSHが突然使えなくなりました。同じ事件かと思って調べたら別件。ただ、この2つには「AIが見つけた」という共通点がありました。
今回話していること:
- 7/17にWordPress本体へ緊急セキュリティアップデート
- 未ログインで乗っ取られる恐れ。標準構成でも成立
- 対象は6.8系・6.9系・7.0系のほぼ全員
- 安全なのは 7.0.2 / 6.9.5 / 6.8.6 以降。至急確認を
- 自動更新オンでも目視確認を
- ConoHa WINGでSSHが突然停止していた話
- 原因は別件。Linuxカーネルの脆弱性「GhostLock」
- 一般ユーザーから管理者権限を奪える「権限昇格」
- 共有サーバーの判断として入り口ごと停止
- wp2shellは研究者がAIを使った解析で発見
- GhostLockはAIバグ発見システム「VEGA」が発見
- 2011年から15年間、人間が見つけられなかった
- 実証コード成功率97%、Google報奨金は92,337ドル
- やることは変わらない: 本体を最新に・WAF有効化・お知らせを見る習慣
- 緊急アップデートの頻度は上がる前提で構える
- 思い込みで判断せず、公式発表と問い合わせで確かめる
見つかるスピードはどんどん速くなります。「更新だけは怠らない」が一番大事です。
🔗 AIを仕事に取り入れていくSubstack(特典PDFあり):
https://ikkaku.substack.com/
#WordPress #セキュリティ #脆弱性 #AI活用 #レンタルサーバー