WordPressセキュリティニュースまとめ(2026年10月5日)

WordPressセキュリティ

Hikosachi 開発チームです。

本日は、WordPressの「メディアライブラリ」機能を起点とした新しいリモートコード実行(RCE)の攻撃チェーンについてお伝えします。
あわせて、直近に報告された中程度の脆弱性も簡潔にまとめました。

今回のポイント

  • 画像処理ライブラリ「libheif」の脆弱性(CVE-2026-47178)を悪用し、WordPressのメディアライブラリへのHEIC画像アップロードを起点にサーバー側でコードを実行させる攻撃チェーンが、セキュリティ企業Fortbridgeにより公開された。
  • 悪用にはアップロード権限(Author以上)を持つアカウントが必要で、不特定多数が即座に被害を受けるものではないが、投稿者権限のアカウントが乗っ取られた場合の被害を拡大させうる。
  • その他、レビュー投稿プラグイン・ディレクトリ系プラグイン・ユーザー承認プラグインで中〜低程度の脆弱性が複数報告されている。

1. HEIC画像のアップロードを起点としたWordPressサーバーの乗っ取り(libheif / CVE-2026-47178)

iPhoneなどで撮影された写真に使われる「HEIC」形式の画像を、WordPressのメディアライブラリで処理する際にサムネイル生成等で使われる画像処理ライブラリ「libheif」に、メモリ破壊(ヒープバッファオーバーフロー)の脆弱性(CVE-2026-47178、GHSA-x8r2-mggj-j6wr)が存在することが判明しました。

セキュリティ企業Fortbridgeは2026年10月、この脆弱性を実際に悪用可能な形まで検証した攻撃チェーンの分析を公開しています。

原因は、libheifの非圧縮(unci)画像デコード処理において、輝度・色差成分のビット幅の扱いに不整合があり、細工したHEICファイルによって確保済みメモリ領域の外側に書き込みが発生する点にあります。

Fortbridgeの検証では、このメモリ破壊に加えて、WordPressが自動生成するJPEGサムネイル画像の中にASLR(アドレス空間配置のランダム化)回避のための情報を忍ばせる手法を組み合わせることで、サイトを稼働させているPHP-FPMプロセス上でのコード実行にまで到達できることが示されました。

なお、この攻撃を成立させるにはメディアのアップロード権限(upload_files権限、通常は投稿者=Author以上のロール)を持つWordPressアカウントが必要です。

未認証の第三者がいきなり悪用できるものではありませんが、投稿者権限のアカウントが乗っ取られたり、第三者による投稿受付(会員制サイトの投稿機能など)を行っているサイトでは注意が必要です。

Fortbridgeの検証は、Ubuntu 26.04+WordPress 7.1.1+PHP-FPM 8.5.4+ImageMagick 7.1.2.18+libheif 1.21.2、およびDebian 13+WordPress 7.0+PHP-FPM 8.4.24+ImageMagick 7.1.1.43+libheif 1.19.8という、特定の環境の組み合わせで行われています。

対応策

libheifはWordPressのプラグインではなく、サーバー側(OS・ImageMagick経由)で使われる画像処理ライブラリのため、WordPressの管理画面からは更新できません。

レンタルサーバー・VPS・ホスティング会社側でlibheifのバージョンを確認し、修正版(1.22.0以降。情報源によっては1.23.3とも報じられています)への更新を依頼・確認することが必要です。

あわせて、投稿者(Author)以上の権限を付与するアカウントを必要最小限に絞り、不要になったユーザーアカウントは速やかに削除・権限降格することも有効な対策です。

その他、直近で報告された脆弱性

Patchstack等のデータベースでは、同時期に以下のような中〜低程度の脆弱性も報告されています。
該当プラグインをご利用の場合は、最新版へのアップデートをご確認ください。

  • WP Ultimate Review(CVE-2026-101159):2.4.4より前のバージョンで、未認証の訪問者でも投稿できるレビュー投稿フォームの入力値が適切にサニタイズ・エスケープされておらず、管理者を含む閲覧者に対する格納型クロスサイトスクリプティング(Stored XSS)が可能。
  • Connections Business Directory(CVE-2026-86789):10.4.67以前のバージョンで、一部のREST APIエンドポイントが公開範囲・モデレーション状態の制限を適用しておらず、未認証の攻撃者が非公開・未承認のディレクトリ登録情報を取得できる可能性。
  • New User Approve(CVE-2026-83560):3.2.10より前のバージョンで、未設定状態の外部連携(Zapier等)用REST APIルートに認証チェックの不備があり、未認証の攻撃者が登録ユーザーのID・ユーザー名・メールアドレス・登録日時を取得できる可能性。

まとめ

今回のlibheif/HEIC関連の脆弱性は、プラグインではなくサーバー側の画像処理ライブラリが起点という点で、WordPress管理画面の操作だけでは対応が完結しない事例です。

レンタルサーバーやホスティング会社にlibheif・ImageMagickのバージョンを確認いただくとともに、投稿者権限アカウントの棚卸しもあわせてご検討ください。

その他の脆弱性についても、該当するプラグインをお使いの場合は早めのアップデートをおすすめします。

どのサーバー環境を使っていて、どこまで自社で対応できるか分からない、といったご相談も承っております。お気軽にアイネクシオ合同会社までお問い合わせください。

Hikosachi LogoHikosachi 防御中