サイバーセキュリティ

WordPress Core RCEの脆弱性に公開エクスプロイト、今すぐパッチを適用

1 min read

0 0
XWhatsAppTelegramLinkedIn

セキュリティ研究者が、WordPress Coreにおける2つの高深刻度のリモートコード実行脆弱性を公開しました。これらは総称して「wp2shell」と呼ばれています。公開エクスプロイトコードがすでにリリースされており、サイト所有者に直ちにパッチを適用するよう緊急の呼びかけが行われています。この脆弱性により、認証されていない攻撃者が脆弱なWordPressインストール上で任意のコードを実行でき、サイト全体が侵害される可能性があります。

この脆弱性は、最新のセキュリティリリースより前のすべてのバージョンのWordPress Coreに影響します。パッチが適用されていないバージョンを実行しているWordPressサイトはすべてリスクにさらされており、世界中の何百万ものブログ、ビジネスサイト、eコマースストアが含まれます。この脆弱性は認証を必要としないため、特に危険であり、攻撃者はインターネット経由で簡単に悪用できます。

これらはリモートコード実行を可能にするため、非常に重大であり、攻撃者にサーバー全体の制御を奪われます。攻撃者はデータを盗んだり、マルウェアをインストールしたり、サイトを改ざんしたり、侵害したサーバーをさらなる攻撃に利用したりする可能性があります。WordPressがウェブの40%以上を支えていることを考えると、潜在的な影響は甚大です。

情報源によると、これらの脆弱性はCVE-2026-63030および別の識別子で追跡されており、CVSSスコアは9.8(クリティカル)です。この脆弱性はSQLインジェクションを伴い、リモートコード実行に至ります。公開された概念実証エクスプロイトがGitHubなどのプラットフォームで公開されており、パッチ適用の緊急性が高まっています。

WordPressはこれらの問題に対処するためのセキュリティアップデートを(情報源では日付未指定)リリースしました。しかし、多くのサイトがまだパッチを適用していません。Cloudflare、Rapid7、Aikido Securityなどのセキュリティ企業がアドバイザリを公開し、即時対応を促しています。Cloudflareは、Webアプリケーションファイアウォールが悪用を防御できると述べています。

サイト管理者は、WordPress Coreを直ちに最新バージョンにアップデートすることを強く推奨します。アップデートできない場合は、Webアプリケーションファイアウォールやその他のセキュリティ対策を使用してエクスプロイト試行をブロックすることを検討してください。脆弱なサイトをスキャンする活動が進行中である可能性が高いため、侵害の兆候を継続的に監視することをお勧めします。

情報源

Report / request removal

関連

Comments

No comments yet. Be the first.