ハッカーがWordPressの重大な脆弱性を悪用、脆弱なサイトでPHPコードを実行

脅威アクターがWordPressの重大な脆弱性の悪用をエスカレートさせています。偵察活動にとどまらず、攻撃者が制御するPHPファイルを脆弱なサーバーに書き込もうとする試みへと発展しています。

この脆弱性はCVE-2026-87902として追跡されており、WordPressバージョン4.7.0から7.1.1に影響します。特定のテーマとPHPの設定下ではリモートコード実行につながる可能性があります。

WordPressはバージョン7.1.2でこの問題を修正し、サポート対象のブランチについては4.7.37まで遡ってバックポート版のパッチをリリースしました。

この脆弱性は、WordPressのページテンプレート解決処理における未認証のパストラバーサルの問題に起因します。攻撃者はpagenameパラメータを悪用することで、get_page_template()にアクティブなテーマディレクトリ外にある読み取り可能なローカルPHPファイルをインクルードさせることができます。

アドバイザリではこの脆弱性を「重大(Critical)」と評価しており、CVSS 4.0スコアは9.2、CWE-98(PHPインクルード操作で使用されるファイル名の不適切な制御)として分類されています。

Patchstackの研究者が最初に観測したのは、WordPress 7.1.2の公開から間もない9月22日の悪用試行でした。当初のリクエストは、脆弱なページテンプレートのインクルードが可能かどうかを確認することに焦点が当てられていました。

攻撃者は、pagename内でエンコードされたトラバーサル文字列を使用し、wp-links-opml.php、RSSフィードファイル、wp-cron.phpwp-login.phpinstall.phpといった正規のWordPressコアファイルを標的にしていました。

この攻撃活動はその後、第2段階としてPEARのpearcmd.phpを標的にする段階へと進んでいます。これはローカルファイルインクルードからRCEに至る既知の手法です。PHPのregister_argc_argv設定が有効になっている場合、クエリ文字列の引数をpearcmd.phpにコマンドラインパラメータとして渡すことが可能になります。

攻撃者はこの挙動を利用して、PEARが存在するかどうか、また環境が悪用チェーンの次の段階をサポートできるかどうかを判別しています。WordPressのアドバイザリでは、register_argc_argvが有効になっている場合にpearcmd.phpがRCEへの潜在的な経路になり得ることが具体的に指摘されています。

最終段階として観測されたのは、脅威アクターがPEARのファイル作成機能を呼び出し、/tmpまたは/var/tmpにPHPコンテンツを書き込もうとする動きです。研究者はwp-pear-rce-flag.phppoc87902.phpといったファイル名や、ランダム化されたluci_およびzeta_のファイル名を観測しています。

中には悪用可能なホストを特定するための無害なマーカーを作成するだけのペイロードもある一方、ファイルにアクセスされるとシェルコマンドを実行するように設計された短いPHPタグを含むペイロードも存在します。これは、悪用がもはやスキャンや概念実証の検証にとどまらなくなっていることを示しています。

悪用が成功するにはいくつかの条件が必要です。アクティブなテーマまたは親テーマがpage-templatesのようなpage-で始まるトップレベルディレクトリを持っていること、サーバーがインクルードに適した読み取り可能なPHPファイルを公開していること、そして標的となるサイトが外部から到達可能なWordPressページを持っていることです。

PEARのpearcmd.phpと有効化されたregister_argc_argv設定の組み合わせは、ファイルインクルードからコード実行に至る最も確実性の高い経路となります。管理者は至急、WordPressをバージョン7.1.2または該当するバックポート版に更新する必要があります。

パッチ適用が完了するまでの間、防御側はpagename内のトラバーサル文字列を拒否し、可能な範囲でregister_argc_argvを無効化するとともに、エンコードされたトラバーサル文字列、pearcmdconfig-showconfig-create、そしてpagenamepage_idの不審な組み合わせがないか、ウェブログを調査すべきです。

/tmpまたは/var/tmp内に予期しないPHPファイルが見つかった場合は、侵害の兆候の可能性があるものとして扱い、直ちに調査する必要があります。

16,000以上のSOCチームがANY.RUNを利用し、脅威調査の効率化と手作業の削減を実現しています。チーム向けに詳しく見る

翻訳元: https://cyberpress.org/hackers-exploit-critical-wordpress-flaw/

本記事は cyberpress.org の記事を翻訳・要約したものです。