WordPressのfile.php脆弱性に関する検証レポートを発表(NTTデータ・セキュリティ) | ScanNetSecurity
2026.03.12(木)

WordPressのfile.php脆弱性に関する検証レポートを発表(NTTデータ・セキュリティ)

 NTTデータ・セキュリティ株式会社は11月18日、オープンソースのブログソフトウェアである「WordPress」に存在する、任意の実行ファイルがアップロード可能な脆弱性についての検証レポートを公開した。

製品・サービス・業界動向 業界動向
 NTTデータ・セキュリティ株式会社は11月18日、オープンソースのブログソフトウェアである「WordPress」に存在する、任意の実行ファイルがアップロード可能な脆弱性についての検証レポートを公開した。

 この脆弱性は、同ソフトの「file.php」(ファイルアップロード用プログラム)の脆弱性に起因するもので、これを悪用されると、バックドア用の実行ファイルなどをアップされ、外部からWebサービスの実行ユーザ権限で任意のコマンドを実行される危険性があるというもの。影響を受けるのはWordPress 2.8.5以下のバージョン。対策として最新版(2.8.6)へのバージョンアップが推奨されている。

 検証では、ターゲットシステムとしてApache 2.2.3とWordPress 2.8.5を用意。WordPressの投稿権限を持つユーザとしてログインし、細工した実行ファイル(バックドアを設置)をアップロードすることで、ブラウザからWebサービスの実行ユーザ権限での任意のコマンド実行などを試みている。その結果、ユーザ情報が格納されているファイルの読み出し、コマンドの実行、データベース情報の取得が可能なことが実証され、危険性が非常に高いことが確認された。

http://www.nttdata-sec.co.jp/article/vulner/pdf/report20091118.pdf

《ScanNetSecurity》

特集

PageTop

アクセスランキング

  1. アドバンテストのネットワークに不正アクセス、ランサムウェア展開可能性

    アドバンテストのネットワークに不正アクセス、ランサムウェア展開可能性

  2. 「地域生活支援システム」に入力された約 500 名分のデータが滅失、異なる場所に保存する設定を行っていたことが原因

    「地域生活支援システム」に入力された約 500 名分のデータが滅失、異なる場所に保存する設定を行っていたことが原因

  3. L2 スイッチでゼロトラストを実現、「セキュリティ予算」でなく「ネットワーク機器予算」で導入 ~ パイオリンクが語る超現実解

    L2 スイッチでゼロトラストを実現、「セキュリティ予算」でなく「ネットワーク機器予算」で導入 ~ パイオリンクが語る超現実解PR

  4. じほうが利用するクラウドメールサービスに不正ログイン、アドレス帳に登録されたアドレスにフィッシングメール送信

    じほうが利用するクラウドメールサービスに不正ログイン、アドレス帳に登録されたアドレスにフィッシングメール送信

  5. 厚生労働省初動対応チームの派遣を受け対応 ~ 白梅豊岡病院にランサムウェア攻撃

    厚生労働省初動対応チームの派遣を受け対応 ~ 白梅豊岡病院にランサムウェア攻撃

ランキングをもっと見る
PageTop