WordPressセキュリティニュースまとめ(2026年9月17日)

WordPressセキュリティ

Hikosachi 開発チームです。

今回は、WooCommerceと連携する有料プラグイン「WooCommerce Wholesale Lead Capture」で見つかったCVSSスコア9.8(Critical)の未認証ファイルアップロード脆弱性(CVE-2026-27540)について取り上げます。

パッチ自体は2026年2月に公開済みですが、Wordfenceによると2026年6月以降だけで10万件を超える悪用試行がブロックされており、この脆弱性を悪用した攻撃キャンペーンは直近まで継続していると報告されています(2026年9月15〜16日付で複数のセキュリティメディアが改めて報告)。

「パッチが出ているから安心」ではなく、パッチ適用済みかどうかを今一度確認したいケースとして紹介します。

WooCommerce Wholesale Lead Capture:未認証の任意ファイルアップロードからRCEへ(CVE-2026-27540)

Rymera Web Co提供の有料プラグイン「WooCommerce Wholesale Lead Capture」(卸売会員登録・見積フォーム機能を提供、アクティブインストール数は約6,000)のバージョン2.0.3.1以前に、CWE-434(危険な種類のファイルの無制限アップロード)に分類される脆弱性が存在します。

原因はAJAXアクション「wwlc_file_upload_handler」(卸売登録時のファイルアップロード処理)でファイル種別の検証が適切に行われていないことで、認証なしの第三者が拡張子チェックを回避してPHPファイルをアップロードし、そのままリモートコード実行(Webシェル設置)につなげられるおそれがあります。

Wordfenceのファイアウォールでは、このCVEに関連する攻撃を2026年6月以降だけで10万件超ブロックしたと報告されています。攻撃の急増は6月4〜17日、7月1日、8月30日前後に確認されており、直近24時間だけでも新たな攻撃試行が観測されたと伝えられています。

パッチ(2.0.3.2)自体は2026年2月20日に公開済みのため、これは「新規の脆弱性」ではなく「未適用の既知パッチが継続的に狙われている」典型的なケースです。

影響を受けるバージョン:WooCommerce Wholesale Lead Capture 2.0.3.1以前 対応策:バージョン2.0.3.2以降へ直ちにアップデートしてください。既に古いバージョンを使用していた場合は、以下もあわせてご確認ください。

  • アップロードディレクトリ内に見覚えのないPHPファイルが無いか確認する
  • アクセスログで admin-ajax.php への wwlc_file_upload_handler パラメータ付きリクエストの有無を確認する
  • 身に覚えのない管理者アカウントが作成されていないか確認する
  • 侵害の痕跡がある場合は、クリーンなバックアップからの復元も検討する

参照元:The Hacker News「Attackers Exploit WooCommerce Wholesale Lead Capture Flaw to Plant PHP Web Shells」(2026年9月16日) / BleepingComputer「Hackers target WordPress sites via third-party WooCommerce plugin」(2026年9月15日) / SOCRadar「CVE-2026-27540: WooCommerce Wholesale Lead Capture Plugin Vulnerability」(2026年9月16日、いずれもWordfenceの分析を引用)

まとめ

今回のケースは、パッチ公開から半年以上が経過してもなお大規模な悪用が続いている点が特徴です。WooCommerce関連の拡張プラグインを導入しているサイトでは、この機会にプラグイン一覧とバージョンを棚卸しし、「更新済みのはず」のプラグインも含めて実際のバージョン番号を確認することをおすすめします。

Hikosachiでは引き続き、こうした既知脆弱性への悪用トラフィックの監視と検知情報の共有を行ってまいります。

Hikosachi LogoHikosachi 防御中