WordPressの新脆弱性「Click2Shell」、管理者操作なしのテーマ強制インストールからRCEへ連鎖
WordPressの新脆弱性「Click2Shell」、管理者操作なしのテーマ強制インストールからRCEへ連鎖
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-09-19 |
| 元記事 | The Hacker News |
要約
WordPressは「Click2Shell」と呼ばれる新たな脆弱性に対するパッチをリリースした。この脆弱性は、攻撃者が管理者の操作を必要とせずにテーマを自動インストールさせることができ、さらにリモートコード実行(RCE)へと連鎖させることが可能だ。WordPressは世界のWebサイトの40%以上を占めており、この種の脆弱性は大規模な自動化攻撃(マスエクスプロイト)に悪用されやすい。WordPressコアと関連テーマ・プラグインの速やかなアップデートを適用するとともに、Webアプリケーションファイアウォール(WAF)による防御強化が推奨される。