サイバーセキュリティ

高危なWordPressバックアッププラグインの脆弱性、数百万サイトが乗っ取りの脅威に

未公表のSQLインジェクション脆弱性により、攻撃者はリモートでコードを実行し、All-in-One WP Migration and Backupプラグインを使用するサイトを制御できる。ServMaskはバージョン7.110で修正したが、報告書の数字によると、約325万サイトが依然として脆弱なバージョンを使用している。

2026-09-02
1 分で読めます
45 閲覧数
certi.news Editorial Team
高危なWordPressバックアッププラグインの脆弱性、数百万サイトが乗っ取りの脅威に

All-in-One WP Migration and Backupプラグインの高危険度の脆弱性により、認証されていない攻撃者がWordPressサイト上でリモートコード実行を行い、影響を受けたサイトを完全に制御できる可能性がある。この脆弱性にはCVE-2026-19949という識別子が付与されており、WordPress.orgの統計によると、このプラグインは500万を超えるサイトで有効になっている。

この問題を発見したのはセキュリティ研究者のJack Taylor氏で、Defiantのサイバーセキュリティ部門であるWordfenceを通じて8月中旬に報告した。調査結果を確認した後、Wordfenceは8月15日にプラグイン開発元のServMaskへ報告した。同社は公開情報によると、8月20日付のバージョン7.110でこの脆弱性を修正した。

脆弱性はどのように機能するのか?

研究者はこの問題を二次型SQLインジェクションの脆弱性に分類しており、バージョン7.109までに影響する。サイトアーカイブの復元時にデータベースの内容を書き換える際、バックスラッシュとエスケープされた引用符を解析する処理の不具合に関連している。

未ログインの攻撃者は、WordPressのトラックバックを通じて細工したデータを挿入できる。このデータは、サイト管理者がエクスポートとインポートの処理を実行するか、バックアップを復元するまで休眠状態にある。これらはいずれもプラグインの通常の利用に含まれる処理である。データの処理時に、注入されたペイロードは公開コメントを通じて秘密のインポートキーai1wm_secret_keyを明らかにできる。

キーを入手すると、攻撃者は実行可能なコードを含む.wpress拡張子の悪意あるアーカイブをインポートできる。Wordfenceによると、この権限レベルでコードが実行されると、サイトが完全に制御される可能性がある。

何がリスクを軽減し、何がリスクをなくさないのか?

ペイロードは挿入直後には機能しない。保存されたデータがSQL命令として解釈され始めるには、管理者がバックアップアーカイブを復元する必要があるためだ。この条件により、即時に悪用される可能性は低下するが、実質的に完全な保護とはならない。バックアップと復元はプラグインの基本機能であり、管理者がいずれこの処理を実行すると想定されるためである。

また、脆弱なバージョンを無効にすることでリスクは低減するが、プラグインが一時的に有効化された場合には、リスクを完全には防げない。そのため、復元や移行の処理が必要になる可能性のあるサイトでは、無効化だけに頼るのは不十分である。

なぜこのニュースが重要なのか?

この脆弱性が重要なのは、広範なインストール基盤、ログインなしで攻撃を開始できること、そして保存データからコードを実行可能なアーカイブのインポートへ移行できることという、3つの要因が重なるためである。入手可能な数字によると、プラグインの利用者基盤のうち最新バージョンに更新したのは約35%にすぎず、約325万サイトが依然として脆弱なバージョンを使用している。

実際にユーザーが取るべき明確な対応は、All-in-One WP Migration and Backupをバージョン7.110、またはServMaskが提供する利用可能な最新バージョンへ更新し、最近行われた復元やインポートの処理、不審なコメントや予期しないデータを確認することである。脆弱性が実際に悪用されたかどうかについて、情報源は明らかにしておらず、特定の被害者に関する詳細も提示していない。そのため、現実の悪用規模は依然として未解明である。

ニュースの出典
BleepingComputer
原文を開く ↗
c
著者

certi.news Editorial Team

このストーリーを探る

関連トピックとエンティティ

同じカテゴリー

おすすめ記事

すべてのニュースを見る