WordPressに脆弱性が見つかりました。
WordPress公式でも「Critical(重大)」に分類されている、かなり危険度の高いものです。
認証されていない外部の攻撃者から狙われる可能性があるとのこと。
使用しているテーマやサーバー環境など一定の条件が揃った場合には、任意のPHPファイルを読み込ませ最終的にリモートコード実行(RCE)に繋がる恐れがあるようです。
私が運用しているサイトにおいては上記の条件を満たしていなかったので問題ありませんでした。
ただ、当該脆弱性を突いたであろうアクセスはしっかりとログに残っていました。😠
WAFが弾いたので被害はないし、そもそも前述の通り条件に当てはまらないので大丈夫でしたけどね。
攻撃成立には複数の条件があり、全ての環境において危険なわけではありません。
それでも影響が大きいため、WordPress公式は修正版への即時アップデートを推奨しています。
改めてバージョンの確認はしておいた方がいいと思います。

コメント