脅威動向  2026-09-19(土)配信

WordPressに強制テーマインストールとRCEの脆弱性

WordPressコアにおける「Click2Shell」と呼ばれる脆弱性により、ログイン中の管理者が細工されたリンクを踏むことで、未インストールのテーマがWordPress.orgディレクトリから勝手にインストールされるおそれがあります。さらに、インストールされたテーマ側の脆弱性と組み合わせることで、サーバー上でリモートから任意のコードが実行される危険性があります。
主要なTTP
細工されたウェブリンクを利用した強制的なテーマインストール
管理者のセッション権限を利用した自動インストールスクリプトの実行
テーマのプレビュー機能や背景ハンドラーを悪用したコード実行
対象となる組織・利用者
WordPressサイトを運用しているすべての組織、特に管理者アカウントを利用するウェブ担当者や情シス部門。
推奨される防御アクション
WordPressコアを最新のバージョン(7.1.1以降、またはサポート対象の各修正版)にただちにアップデートする
管理画面へのアクセス制限や多要素認証(MFA)を導入し、セッションの不正利用を防ぐ
信頼性の低い古いテーマや不要なテーマをサイトから削除する

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →