WordPressセキュリティニュースまとめ(2026年10月03日)

WordPressセキュリティ

Hikosachi 開発チームです。

直近で報告されたWordPress関連のセキュリティニュースをまとめてお届けします。
いずれもサイト運営者・制作会社にとって影響が大きい内容ですので、該当する場合は早めのご対応をおすすめします。

今回のポイント

  • 「User Profile Builder」プラグインに認証バイパスの重大脆弱性(CVE-2026-15826、CVSS 9.8)。40,000件超のサイトに影響。
  • 公開状態のWordPressバックアップから認証情報を収集するツール「TIKTOUK」が確認され、37,000ドメイン・約50,000件の認証情報が流出。
  • 削除しても自己修復するWordPressバックドア「SC」がSucuriにより報告される。

1. 「User Profile Builder」プラグインに認証バイパスの重大脆弱性(CVE-2026-15826)

ユーザー登録・プロフィール管理プラグイン「User Profile Builder」(cozmoslabs製)の3.16.4以前のバージョンに、未認証の攻撃者が管理者(ユーザーID 1)としてログインできてしまう認証バイパスの脆弱性(CVE-2026-15826、CVSS 9.8)が報告されました。

原因は、61〜70文字のユーザー名で登録を行った際にWordPressコアが返す WP_Error オブジェクトを、プラグイン側の absint() 処理が誤って整数の「1」(管理者のユーザーID)として扱ってしまう型変換の不具合です。特に「登録後に自動ログイン」設定を有効にしている場合に影響が大きく、Wordfenceによれば40,000件超のサイトが影響を受けるとされています。

発見者はWordfence バグバウンティ経由で報告したSupakiad S.(m3ez)氏です。

対応策

修正版である3.16.5以降へ至急アップデートしてください。「User Profile Builder」をご利用の場合は、バージョンの確認を最優先でお願いします。

参照元:Infosecurity Magazine

2. 公開バックアップから認証情報を収集するツール「TIKTOUK」

外部に公開されたままになっているWordPressのバックアップファイルを狙い、認証情報を自動収集するツールキット「TIKTOUK」の存在が報告されました。

wp-config.php.bak・.env・.git/config・backup.sql・wp-content/debug.log など、サーバー側の設定次第で外部から取得できてしまうファイルを狙う仕組みで、データベースのパスワードやWordPressの暗号化キー、デプロイ関連情報などが抜き取られます。

調査では、攻撃者が利用していた管理パネルから約37,000ドメイン分・約50,000件の認証情報が確認され、中には実際に有効と確認されたAWSキーも含まれていました。

さらに、WP Mail SMTP・Easy WP SMTP・FluentSMTPといった主要なメール送信プラグインの暗号化済み設定も、流出した設定ファイルに含まれる暗号鍵を使って復号される手口が確認されています。

対応策

バックアップファイルやログファイル(.bak・.sql・.log・.env・.git等)をWeb公開ディレクトリ(public_html配下など)に置かないこと、既に置いてしまっている場合は外部からアクセスできないか必ず確認し、該当ファイルの削除・非公開化を行ってください。

該当する可能性がある場合は、DB・メール送信プラグイン等のパスワード・APIキーのローテーションも推奨します。

参照元:Cyber Security News

3. 削除しても自己修復するバックドア「SC」(Sucuri報告)

セキュリティ企業Sucuriが、ファイル・データベース・共有メモリの合計8箇所以上に自身のコピーを分散配置し、どこか1箇所を削除しても残りの場所から自動的に再構築される、自己修復型のWordPressバックドア「SC」(注入コード中の「SC_」マーカーに由来)を報告しました。

プラグインを削除すると drop-in(割り込みファイル)がそれを復元し、drop-in を削除するとテーマがそれを復元し、ディスク上の全ファイルを削除しても次のページ読み込み時にデータベースや共有メモリから全体が復元される、という循環構造になっており、単純なファイル削除による駆除では対処できない点が特徴です。

管理画面からは特権アカウントの存在が隠蔽され、パスワードなしでログインできる認証クッキーの偽造も可能とされています。

対応策

単純な「不審ファイルの削除」では再発するため、感染が疑われる場合は専門のマルウェアスキャン・駆除サービスの利用や、クリーンな状態からの復元(再構築)を検討してください。

日頃からの対策としては、管理画面・SFTP等のアクセス制限、プラグイン・テーマ・WordPress本体の継続的な更新、不審なログインの監視が重要です。

参照元:The Hacker News

まとめ

今回ご紹介した3件は、いずれも「プラグインの更新」「公開ファイルの管理」「駆除後の確認」という基本的な運用の抜けが被害につながるケースです。

Hikosachiでは、こうした攻撃の兆候をハニーポットネットワークで収集し、ブロック対象IPの共有やレポートを通じてご契約サイトの防御に活用しています。

自社でのWordPress運用・セキュリティ対策についてご相談がある場合は、アイネクシオ合同会社までお気軽にお問い合わせください。

Hikosachi LogoHikosachi 防御中