WordPressプラグイン「Offload, AI & Optimize with Cloudflare Images」には、CVE-2026-9860のPHPコードインジェクションがあります。これはCloudflare社の製品ではありません。Author以上のupload_files権限を持つ認証済み攻撃者が、設定処理を通じてwp-config.phpへPHPを注入し、サーバー上でコードを実行できる可能性があります。
脆弱性の概要と影響範囲
影響を受けるのは1.10.2以下の全バージョンです。攻撃には認証済みのAuthor以上の権限が必要で、未認証攻撃ではありません。Wordfence CNAの評価はCVSS v3.1 8.8 HIGHです。
具体的な影響・攻撃シナリオ
攻撃者は、WordPressサイト上で著者以上の権限を持つアカウントを取得することで、この脆弱性を悪用できます。悪意のある`account-id`または`api-key`パラメータを含むリクエストを送信することで、`wp-config.php`ファイルに不正なコードを書き込みます。これにより、バックドアの設置、機密情報の窃取、サイトコンテンツの改ざん、さらにはサーバー全体の掌握といった深刻な被害が発生する可能性があります。特に、複数のユーザーがコンテンツを投稿するサイトでは、内部犯行のリスクも考慮する必要があります。
エンジニアが今すぐ取るべき対策
プラグインを、WordPress公式の変更履歴で修正を確認できる1.10.2より後のリリースへ更新します。更新できない場合はプラグインを無効化し、Author以上のアカウント、wp-config.phpの差分、追加された管理者、プラグインやテーマの変更を確認してください。
📦