WordPress 7.1.2 で「Click2Shell」脆弱性を修正――未認証RCEにつながる重大バグ
WordPress 7.1.2 で「Click2Shell」脆弱性を修正――未認証RCEにつながる重大バグ
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-09-23 |
| 元記事 | The Hacker News |
要約
WordPress は2026年9月22日、バージョン 7.1.2 をリリースし、「Click2Shell」と命名された重大な脆弱性を修正した。この脆弱性はアカウントなしの攻撃者がテーマフォルダ外の任意の PHP ファイルを読み込める経路(パストラバーサル)を悪用し、一部の構成では任意コード実行(RCE)につながる恐れがある。WordPress は世界のウェブサイトの約40%を占める最も普及した CMS であり、脆弱性の影響範囲は膨大だ。SecurityWeek によればテーマのインストール・プレビュー機能にも関連する問題も修正されており、管理者は速やかにアップデートを適用することが強く推奨される。