"WordPress バックアッププラグインの RCE 脆弱性、数百万サイトが乗っ取り攻撃に晒される"
WordPress バックアッププラグインの RCE 脆弱性、数百万サイトが乗っ取り攻撃に晒される
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-09-03 |
| 元記事 | Bleeping Computer |
要約
広く使われている WordPress プラグイン「All-in-One WP Migration and Backup」に未認証のリモートコード実行(RCE)脆弱性が発見され、数百万サイトがサイト乗っ取り攻撃に晒されるリスクにある。攻撃者は認証なしに任意コードを実行できるため、サーバーの完全な制御権を奪取することが可能。バックアップ系プラグインはバックアップ・復元という性質上サーバーへの高権限アクセスが必要で、脆弱性が悪用された場合の影響が大きい。同プラグインを利用しているサイト管理者は速やかにアップデートを適用するとともに、未認証エンドポイントの公開状況を確認することが推奨される。