WordPressテーマ「Avada」に重大な脆弱性――ゼロクリックRCEが可能
WordPressテーマ「Avada」に重大な脆弱性――ゼロクリックRCEが可能
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-08-27 |
| 元記事 | Bleeping Computer |
要約
世界で最も販売数の多いWordPressテーマのひとつ「Avada」に、認証不要のゼロクリックRCE(リモートコード実行)を可能にする深刻な脆弱性が発見された。攻撃者は特別に細工したリクエストを送信するだけでサーバー上で任意コードを実行でき、管理者権限の取得やWebシェルの設置が可能になる。Avadaは70万以上のサイトで利用されており、影響範囲が極めて広い。テーマ開発元はパッチを公開済みであり、ユーザーは直ちにアップデートすることが強く推奨される。WordPressの人気テーマを標的にしたサプライチェーン型攻撃のリスクが改めて示された事例となった。