ハッカーが悪用中のWordPress重大な脆弱性、早急な対応を


  • WordPress Coreの脆弱性CVE‑2026‑87902(パストラバーサル、深刻度8.1)はPHPファイルインクルージョンを可能にし、リモートコード実行(RCE)につながる恐れがある
  • パッチはv7.1.2でリリースされ、4.7以降にもバックポートされた。修正公開から数時間以内に悪用が始まり、現在は広範囲に拡大している
  • 管理者は早急なアップデートが必要。暫定対策としてはトラバーサルシーケンスのブロックやリスクのあるARP/PHP設定の無効化が挙げられる

研究者らによると、ハッカーがWordPressの深刻度の高い脆弱性を積極的に悪用しており、Webサイトの完全な乗っ取りにつながる恐れがあるといいます。パッチはすでに公開されており、WordPressユーザーは資産へのアクセスを失う前に直ちにアップグレードするよう求められています。

セキュリティ研究者のRobert Ressl氏が発見したこの脆弱性は、CVE-2026-87902として追跡されています。これはWordPress Coreに影響を及ぼす、認証不要のパストラバーサルの欠陥で、深刻度は8.1/10(高)です。WordPress自身および米国立脆弱性データベース(NVD)によると、このバグはローカルのPHPファイルインクルージョンにつながり、状況によってはリモートコード実行(RCE)を引き起こす可能性があるとされています。

「認証されていない攻撃者は、get_page_template()のページテンプレート解決処理を操作し、アクティブなテーマディレクトリ外にある、任意の読み取り可能なローカルの.phpファイルをインクルードさせることが可能です」と、公式のセキュリティアドバイザリでは説明されています。

RCEへの到達経路

WordPressは世界最大のWebサイトホスティング・ビルダープラットフォームであり、現在インターネット上で稼働しているWebサイトの半数以上を支えています。とはいえ、そのすべてがRCEの影響を受けやすいわけではありません。リスクにさらされているのは、以下の条件に該当するサイトのみです。

「page-」で始まる名前のトップレベルディレクトリを持つ親テーマまたは子テーマを使用しているサイト(例: 「page-templates」)。

脅威アクターは、実在し、Webサーバーから読み取り可能なローカルの.phpファイルを標的にする必要があります。

Webサーバーのアカウントが、インクルード対象のファイル(例えば、PHPのregister_argc_argv設定が有効な場合はpearcmd.php)を読み取れる状態である必要があります。

WordPressによれば、Docker用の公式PHPイメージと、cPanelのデフォルト構成の両方が影響を受けるとのことです(ただし、いずれもPHP 8.5より前のバージョンを実行しているユーザーが対象です)。

この問題はバージョン7.1.2で修正され、現在ダウンロード可能になっています。また、修正は4.7以降の旧バージョンにもバックポートされました。なお、4.8より前のリリースはサポート対象外であり、修正が提供されることはないとされています。

脆弱なWebサイトへの攻撃

WordPressセキュリティ企業のPatchstackによると、最初の悪用の試みはパッチ公開からおよそ5時間後に始まり、当初は主に偵察目的のものでした。しかしその後数時間のうちに、悪意のある活動は10倍に増加し、攻撃者は脆弱なWebサイトに対して悪意のあるペイロードの配信も試み始めたといいます。

「この投稿を最初に公開した時点では、確認されたリクエストはすべて、無害なコアファイルに対する偵察行為でした」とPatchstackは述べています。「しかし、もはやそうではありません。攻撃者は現在pearcmd.phpをインクルードし、それを利用してPHPファイルをディスクに書き込んでおり、このCVEを狙った一般公開のスキャンツールも出回っています。」

当初、Patchstackによれば攻撃はごく少数のIPアドレスから発生しており、Webサイト管理者にはそれらを単純にブロックするよう助言していました。しかし現在では攻撃はかなり広範囲に及んでおり、個別のアドレスをブロックする対応はもはや有効な戦略とは言えません。Patchstackは、誰もが直ちにパッチを適用するよう強く呼びかけています。

「初日の夜は、少数のアドレス群からの攻撃に限られていました。しかし現在では数百のアドレスに拡散しており、個別の発信元をブロックリストに登録する対応はもはや戦略として成立しません。本稿執筆時点で、特に活発なアドレスは以下の通りです。

43.250.53.42

180.251.159.243

195.178.110.247

107.189.14.87

45.61.184.170

92.246.130.76

ファイル書き込みの試みは、これらのアドレスのうちさらに少数のグループに限定して発生しており、これは、はるかに大規模なスキャン活動の結果をもとに、少数の攻撃者が実際の行動に移すという典型的なパターンです。」

直ちにアップデートできない場合は、pagenameパラメータ内のトラバーサルシーケンスを拒否すべきだと、Patchstackは付け加えています。実在するページのスラッグにトラバーサルシーケンスが含まれることは決してないため、通常のトラフィックに影響を与えることなくブロックできるとしています。さらに、register_argc_argvを無効化してもインクルージョン自体は解消されませんが、pearcmdの攻撃チェーンを断ち切ることはできるとし、それが情報漏えいとコード実行の分かれ目になると説明しています。



翻訳元: https://www.techradar.com/pro/security/hackers-are-targeting-a-critical-wordpress-flaw-so-be-on-your-guard

本記事は techradar.com の記事を翻訳・要約したものです。