WordPress:認証不要パストラバーサルが条件付きRCEにつながる問題

2026/09/23 1:33

WordPress:認証不要パストラバーサルが条件付きRCEにつながる問題

RSS: https://news.ycombinator.com/rss

要約▶

Japanese Translation:

WordPress では、特定のレガシーテーマ(Twenty Twelve、Twenty Fourteen、Neve、Hestia、Sydney を含む)における任意のファイル読み込みを悪用することにより、無認証攻撃者がリモートコードを実行できる重大なセキュリティ欠陥が発見されました。この脆弱性は、バージョン 8.5 以前の旧版 cPanel セットアップや、

register_argc_argv
設定が有効なデフォルトの Docker PHP イメージなど、陳腐化した環境を動作しているサイトに影響します。正常に悪用された場合、この欠陥は無認証で攻撃者がサーバーへの非許可アクセスを取得することを可能にし、脆弱な構成を利用しているサイト管理者やホスティングプロバイダーに対して深刻な脅威となります。これらの即時のリスクを軽減するため、WordPress はこの問題に対する特定のパッチを含むバージョン 7.1.2 をリリースしました。さらに、セキュリティチームはこの修復をバージョン 4.7 からすべてのブランチにリバースポートし、ユーザーが直ちに最新リリースに切り替えることなく、コアソフトウェアを安全にアップグレードできるようにしています。非サポートの PHP バージョンやレガシーテーマを実行しているユーザーは、非許可アクセスおよびコード実行攻撃を防ぐためにこれらのアップデートを即時適用する必要があります。この脆弱性は Robert Ressl によって発見され、責任を持って開示されました。

本文

WordPress 認証未実装による RCE 脆弱性

WordPress において、認証されていない攻撃者が特定の処理を操作することで遠隔コード実行(RCE)を引き起こす重大な脆弱性が確認されています。

脆弱性の概要

  • 攻撃手法: 認証なしの攻撃者が
    get_page_template()
    のページテンプレート解決処理を利用し、アクティブなテーマディレクトリ外の任意のローカル
    .php
    ファイルを読み込ませます。
  • 影響結果: サーバー環境とアクティブなテーマが両方の前提条件を満たす場合、**遠隔コード実行 **(RCE) が発生します。

攻撃に不可欠な前提条件

この脆弱性を発動させるには、以下の条件が同時に満たされる必要があります。

1. テーマ構造に関する条件

  • アクティブな子テーマまたは親テーマに、
    page-
    で始まる名前のトップレベルディレクトリが存在する必要がある(例:
    page-templates
    )。
  • この問題は以下のテーマにも影響します:
    • 公式テーマ: レガシー版 Twenty Twelve、Twenty Fourteen
    • サードパーティ製テーマ: Neve、Hestia、Sydney など

2. サーバー環境に関する条件

  • サーバー上に選択したローカル
    .php
    目標ファイル
    が存在する。
  • ウェブサーバーアカウントがそのファイルを読み込める権限を持つ。
  • 特に
    register_argc_argv
    が On に設定されている環境では、「pearcmd.php」という一般的な PEAR→RCE 変換手法を利用可能となります。

3. システムイメージ・バージョンに関する条件

  • Docker 公式 PHP イメージを使用している場合。
  • PHP 8.5 以前のバージョンにおいて、cPanel のデフォルト設定で使用されている場合。

修正情報と対応

  • WordPress 7.1.2 でこの脆弱性の修正版が公開されました。
  • 旧ブランチ利用者への配慮: 4.7 にさかのぼるすべてのブランチにも同様の修正が適用されています。

発見者について

  • この脆弱性は Robert Ressl 氏によって発見され、責任ある開示手続きを経て公表されました。

同じ日のほかのニュース

一覧に戻る →

2026/09/23 1:29

Claude Opus 5.5

## Japanese Translation: Anthropic は、新しい Claude 5.5 ファミリーにおける初モデルである Claude Opus 5.5 を導入しました。このモデルは、エリート「Fable」モデルと同等の性能を維持しつつ、大幅なコスト削減(一般的なタスクでは最大 40% のコスト低減、特定のコーディングタスクでは出力速度向上に伴い約 51% のコスト削減)を提供します。このリリースは、Anthropic が「フロンティアを調整する」という戦略的転換を示すものであり、外部評価機関である Frontier Design と METR による検証也得到了確認です。性能向上により、企業は数週間かかっていた大規模なコード移行を数日(例:68 万行のコード移行が 1 日以内に完了)で実行可能にされ、約 40 の複雑な Web ページの読み込み時間を改善できます。 安全性とセキュリティは最優先事項であり、Opus 5.5 はアライメントスコアの向上、プロンプトインジェクションに対する耐性、そして不可逆的な動作が起きる可能性の低減を示しています。サイバーセキュリティ対策として、Fable 5.1 と同等の safeguards が導入されており、多くのタスクは高レベルのセキュリティを持つ Opus 4.8 ルートされ、Cyber Verification Program を通じてアクセス範囲を拡大しています。生命科学のような専門分野も、Life Sciences Verification Program により高度な生物学安全プロトコルを利用できます。価格設定は Opus 5 のレートから引き下げられ、100 万トークンあたり $4/$20 と変更されました。これにより、アジェンティックコーディングタスクにおけるハイエンド性能が、以前のコストのわずか几分额で利用可能となりました。さらに、すべてのプランの購読ユーザーには、5 時間の使用制限増およびレートリミットのリセット特典が提供されます。最後に、ディストイテーション攻撃を緩和するため、2026 年 8 月 31 日以降に新規作成された API アカウントでは「保存された思考」機能が有効化され、トップティアモデルと同等の堅牢なサイバーセキュリティ対策が確保されています。結局のところ、このリリースはエリート AI 能力を民主化し、コスト削減の大幅増、セキュリティの強化、および事業拡大準備のある企業にとっての運用柔軟性の向上をもたらします。

2026/09/23 2:46

「我々はFBIをハッキングした」:ハッカーたちは、彼らがFBIのすべての職員に関するデータを入手していると主張している。

## Japanese Translation: ShinyHunters というハッキンググループは、複数の FBI 関連サービスの侵入に成功し、全ての現在在职員および申請者に関する包括的なデータを盗んだと主張している。同グループの代表者は 404 Media にこの事案を確認した上で、「盗まれた情報には、氏名、自宅住所、電話番号、エージェント配偶者に関するデータなどといった個人情報も含まれている」と述べている。今回の漏洩は深刻なものであり、ShinyHunters は国家安全保障や対諜報活動への危害を目的としてデータを悪用することが知られているため、もしこのデータが悪意ある行為者に入手されると、FBI の職員が物理的な安全に直ちに脅かされ、国外の諜報機関が Am りカンの運用手法を理解するために今回の侵入を悪用する可能性もある。また、同グループのネットワーク内に存在する犯罪者は、過去に盗まれた記録を利用して法執行官を物理的に特定・追跡し、威嚇しており、エージェントとその配偶者に対して深刻な脅威となっている。専門家らは、FBI の職員や内部関係者に対し、直ちに Signal(ID: joseph.404)または電子メール(joseph@404media.co)を通じて 404 Media に連絡するよう要請している。今回の侵入の具体的な範囲に関する詳細な技術情報は、404 Media プラットフォームの有料会員(あるいは同プラットフォームの無料会員)のみが閲覧できるまま制限されている。

2026/09/22 22:52

OpenAI の GPT–6「Astra」が、2005 年以来解決されなかったエニグマの暗号文を解読した

## Japanese Translation: 2026 年 9 月 15 日、GPT–6 Astra は、1941 年 7 月 10 日に送信されたドイツ軍エニigma暗号の文 MVUEH を成功裡に復号化し、2005 年以来続く謎を解決した。カーター・レファーは、AI にクリプトセルラーリサーチウェブページの未解読メッセージを分析させるよう指示を与えたところ、AI は MVUEH(Nr. 172)を選択して対象とした。AI は独自に開発された Python および C++ ソフトウェアを使用してエニigmaの設定をシミュレートし、以前に解決済みの文 Nr. 173 (SIPVX) との関係性を特定するとともに、平文のパターン「ROSENOW ROSENOW」を crib(推測文)として利用した。最も重要なのは、AI が暗号文における微妙な転記エラーを検出した点であり、その中には第 72 の文字で発生した異常なローターの回転など、以前の人間による試みを阻害しかねる要因が含まれていた。従来の同様のメッセージに対する失敗が鍵の未考慮や差異などに起因していたのに対し、Astra はこの独特なローター構成および不具合を 2 日以内に克服し、人間研究者が数ヶ月かかる結果を得た。復号化の後、研究者たちは連邦アーカイフ(特に巻 RS 3–3/20a および RS 3–3/63b)から関連するアーカイブログを発見し、残りの無線電文の全巻について分析を完全に自動化した。フロデ・ヴァイエルユッドのような専門家らは、以前は数ヶ月かかっていたタスクが数日で完了したことは事実であるが、AI は専門家の暗号解析官にとって強力なパートナーでありながら、絶え間ない人間の介入を必要としないとして指摘した。9 月 19 日のアップデートでは、この成果を「非常に驚くべきこと」と形容し、ヴァイエルユッドは同様の画期的成果に感銘を受けていることを表明した。