
2026/09/23 1:33
WordPress:認証不要パストラバーサルが条件付きRCEにつながる問題
RSS: https://news.ycombinator.com/rss
要約▶
Japanese Translation:
WordPress では、特定のレガシーテーマ(Twenty Twelve、Twenty Fourteen、Neve、Hestia、Sydney を含む)における任意のファイル読み込みを悪用することにより、無認証攻撃者がリモートコードを実行できる重大なセキュリティ欠陥が発見されました。この脆弱性は、バージョン 8.5 以前の旧版 cPanel セットアップや、
register_argc_argv 設定が有効なデフォルトの Docker PHP イメージなど、陳腐化した環境を動作しているサイトに影響します。正常に悪用された場合、この欠陥は無認証で攻撃者がサーバーへの非許可アクセスを取得することを可能にし、脆弱な構成を利用しているサイト管理者やホスティングプロバイダーに対して深刻な脅威となります。これらの即時のリスクを軽減するため、WordPress はこの問題に対する特定のパッチを含むバージョン 7.1.2 をリリースしました。さらに、セキュリティチームはこの修復をバージョン 4.7 からすべてのブランチにリバースポートし、ユーザーが直ちに最新リリースに切り替えることなく、コアソフトウェアを安全にアップグレードできるようにしています。非サポートの PHP バージョンやレガシーテーマを実行しているユーザーは、非許可アクセスおよびコード実行攻撃を防ぐためにこれらのアップデートを即時適用する必要があります。この脆弱性は Robert Ressl によって発見され、責任を持って開示されました。本文
WordPress 認証未実装による RCE 脆弱性
WordPress において、認証されていない攻撃者が特定の処理を操作することで遠隔コード実行(RCE)を引き起こす重大な脆弱性が確認されています。
脆弱性の概要
- 攻撃手法: 認証なしの攻撃者が
のページテンプレート解決処理を利用し、アクティブなテーマディレクトリ外の任意のローカルget_page_template()
ファイルを読み込ませます。.php - 影響結果: サーバー環境とアクティブなテーマが両方の前提条件を満たす場合、**遠隔コード実行 **(RCE) が発生します。
攻撃に不可欠な前提条件
この脆弱性を発動させるには、以下の条件が同時に満たされる必要があります。
1. テーマ構造に関する条件
- アクティブな子テーマまたは親テーマに、
で始まる名前のトップレベルディレクトリが存在する必要がある(例:page-
)。page-templates - この問題は以下のテーマにも影響します:
- 公式テーマ: レガシー版 Twenty Twelve、Twenty Fourteen
- サードパーティ製テーマ: Neve、Hestia、Sydney など
2. サーバー環境に関する条件
- サーバー上に選択したローカル
目標ファイルが存在する。.php - ウェブサーバーアカウントがそのファイルを読み込める権限を持つ。
- 特に
が On に設定されている環境では、「pearcmd.php」という一般的な PEAR→RCE 変換手法を利用可能となります。register_argc_argv
3. システムイメージ・バージョンに関する条件
- Docker 公式 PHP イメージを使用している場合。
- PHP 8.5 以前のバージョンにおいて、cPanel のデフォルト設定で使用されている場合。
修正情報と対応
- WordPress 7.1.2 でこの脆弱性の修正版が公開されました。
- 旧ブランチ利用者への配慮: 4.7 にさかのぼるすべてのブランチにも同様の修正が適用されています。
発見者について
- この脆弱性は Robert Ressl 氏によって発見され、責任ある開示手続きを経て公表されました。