Daily Newsletter Backnumber
無料で購読
バックナンバー一覧
/
2026-09-19
/ 脅威動向
脅威動向
2026-09-19(土)配信
WordPressに強制テーマインストールとRCEの脆弱性
WordPressコアにおける「Click2Shell」と呼ばれる脆弱性により、ログイン中の管理者が細工されたリンクを踏むことで、未インストールのテーマがWordPress.orgディレクトリから勝手にインストールされるおそれがあります。さらに、インストールされたテーマ側の脆弱性と組み合わせることで、サーバー上でリモートから任意のコードが実行される危険性があります。
主要なTTP
細工されたウェブリンクを利用した強制的なテーマインストール
管理者のセッション権限を利用した自動インストールスクリプトの実行
テーマのプレビュー機能や背景ハンドラーを悪用したコード実行
対象となる組織・利用者
WordPressサイトを運用しているすべての組織、特に管理者アカウントを利用するウェブ担当者や情シス部門。
推奨される防御アクション
WordPressコアを最新のバージョン(7.1.1以降、またはサポート対象の各修正版)にただちにアップデートする
管理画面へのアクセス制限や多要素認証(MFA)を導入し、セッションの不正利用を防ぐ
信頼性の低い古いテーマや不要なテーマをサイトから削除する
出典:
https://thehackernews.com/2026/09/new-wordpress-click2shell-flaw-forces.html
この日のほかの脅威動向
Linux Kernelのebtablesにおける範囲外書き込み脆弱性
RabbitMQ amqp091-go におけるプロトコル同期ずれとフレーム注入の脆弱性
Chamilo LMS における認証不要のファイルアップロードによるリモートコード実行の脆弱性
CakePHP における SQL インジェクションの脆弱性
ISC BINDにおける複数の脆弱性(2026年9月)
2026-09-19 の内容をすべて読む(全17件)→
明日のセキュリティ脅威情報も、あなたのメールに。
毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。
無料で購読する →