WordPress Coreの重大な欠陥、未認証の攻撃者によるリモートコード実行を許してしまう

WordPressは、特定のサーバーおよびテーマ構成において未認証の攻撃者がリモートコード実行を達成できてしまう重大なコア脆弱性に対処するため、バージョン7.1.2をリリースしました。

CVE-2026-87902およびGHSA-7hp8-65ch-5whpとして追跡されているこの脆弱性は、CVSS v4スコアが9.2で、バージョン4.7まで遡るWordPressインストールに影響を及ぼします。

問題はWordPressのページテンプレート解決処理、具体的にはget_page_template()機能内に存在します。攻撃者はこの脆弱性を悪用するにあたり、WordPressアカウントや権限を一切必要としません。

ページテンプレートの処理を操作することで、有効化されているテーマディレクトリの外部にある読み取り可能なローカルPHPファイルをWordPressに読み込ませることが可能になる場合があります。

読み込まれるファイルを攻撃者が操作できたり、あるいは適切な場所に既に存在していたりする場合、この状況はパストラバーサル的な問題からリモートコード実行へとエスカレートする可能性があります。

悪用に成功すると、攻撃者は影響を受けるWebサーバーのコンテキストで任意のPHPコードを実行できるようになり、Webサイトの乗っ取り、データ窃取、永続的なバックドアの設置、マルウェアの展開、さらにはホスティング環境内での横展開につながる恐れがあります。

この脆弱性は、セキュリティ研究者のRobert Ressl氏によって責任ある形で開示されました。WordPressは、リモートから到達可能でありながら認証もユーザー操作も一切必要としないことから、この欠陥を重大(critical)に分類しています。

アドバイザリでは、この問題をCWE-98、すなわちPHPのincludeやrequire操作で使用されるファイル名の不適切な制御に分類しています。悪用には複数の条件が絡みます。

有効化されている親テーマまたは子テーマが、page-templatesのようなpage-で始まるトップレベルディレクトリを含んでいる必要があります。WordPressによると、これには旧来のTwenty TwelveやTwenty Fourteenのテーマ、さらにはNeve、Hestia、Sydneyなど一部のサードパーティ製テーマも該当します。

また、Webサーバープロセスから読み取り可能なローカルPHPのターゲットが存在していることも条件となります。アドバイザリでは、PHPのregister_argc_argv設定が有効になっている場合にコード実行への一つの経路となり得る、既知のpearcmd.phpの変換処理を挙げています。

この状況にさらされる可能性がある環境としては、公式のPHP Dockerイメージや、PHP 8.5より前のバージョンを使用しているデフォルトのcPanel展開などが挙げられます。

WordPress 7.1.2が主要な修正リリースとなります。同プロジェクトは、現在セキュリティサポート対象となっているすべてのブランチ(WordPress 4.7まで)にもこのパッチをバックポートしており、管理者は必ずしも最新のメジャーリリースへ即座に移行しなくても修正を適用できます。

パッチが適用されたバージョンには、7.0.6、6.9.9、6.8.10、6.7.9、6.6.9、6.5.12、およびその他の保守対象となっている旧ブランチの対応する更新版が含まれます。

管理者は、ダッシュボードの更新セクションから、あるいはWordPress.orgから最新パッケージを展開することで、直ちにWordPressインストールを更新すべきです。バックグラウンド自動更新が有効になっているサイトでは、このセキュリティ更新が自動的に適用され始めるはずです。

セキュリティチームは、有効化されているテーマにトップレベルのpage-*ディレクトリがないか確認し、テーマパスの外部に露出しているPHPファイルを特定し、register_argc_argvが有効になっているかどうかを検証する必要もあります。

コンテナ化されたPHPや共有ホスティングのコントロールパネルを使用している組織は、露出状況の評価、パッチ適用の検証、そしてページテンプレートのパラメータを狙った異常なリクエストがないかのアップデート後のログレビューを優先的に行うべきです。

脅威調査を効率化し手作業の負担を軽減するため、16,000を超えるSOCチームがANY.RUNを利用しています。貴チーム向けに詳しく見る

翻訳元: https://cyberpress.org/critical-wordpress-core-flaw/

本記事は cyberpress.org の記事を翻訳・要約したものです。