FORSMILE
EN
セキュリティ2026/07/01

【緊急】WordPress「Offload, AI & Optimize with Cloudflare Images」CVE-2026-9860:修正版へ更新

Cloudflare社製ではないWordPressプラグインに、Author以上の認証済みユーザーがコードを実行できる脆弱性があります。1.10.2以下が影響を受けます。

← ブログ一覧へ / Back to Blog

WordPressプラグイン「Offload, AI & Optimize with Cloudflare Images」には、CVE-2026-9860のPHPコードインジェクションがあります。これはCloudflare社の製品ではありません。Author以上のupload_files権限を持つ認証済み攻撃者が、設定処理を通じてwp-config.phpへPHPを注入し、サーバー上でコードを実行できる可能性があります。

脆弱性の概要と影響範囲

影響を受けるのは1.10.2以下の全バージョンです。攻撃には認証済みのAuthor以上の権限が必要で、未認証攻撃ではありません。Wordfence CNAの評価はCVSS v3.1 8.8 HIGHです。

⚠ CVE Score — 高危険度 / HIGH
8.8HIGHCVSS v3.1CVE-2026-9860

具体的な影響・攻撃シナリオ

攻撃者は、WordPressサイト上で著者以上の権限を持つアカウントを取得することで、この脆弱性を悪用できます。悪意のある`account-id`または`api-key`パラメータを含むリクエストを送信することで、`wp-config.php`ファイルに不正なコードを書き込みます。これにより、バックドアの設置、機密情報の窃取、サイトコンテンツの改ざん、さらにはサーバー全体の掌握といった深刻な被害が発生する可能性があります。特に、複数のユーザーがコンテンツを投稿するサイトでは、内部犯行のリスクも考慮する必要があります。

エンジニアが今すぐ取るべき対策

プラグインを、WordPress公式の変更履歴で修正を確認できる1.10.2より後のリリースへ更新します。更新できない場合はプラグインを無効化し、Author以上のアカウント、wp-config.phpの差分、追加された管理者、プラグインやテーマの変更を確認してください。

📦
Amazon で関連書籍・ツールを検索
WordPress セキュリティ WAF クラウド
Amazonで探す →(アソシエイトリンク)

参考ソース・公式パッチ情報

🚨 「しまった!」と思ったら、今すぐこちらへ

被害に遭った直後・遭ったかもしれない時のための、状況別の緊急対応ガイドです。落ち着いて、上から順に対処すれば大丈夫です。

Related articles
【修正版なし】Authlib CVE-2026-96760:JWSのJSON形式で署名検証が丸ごと飛ぶ — 1.8.0も未修正、deserialize()を避けて回避する2026/09/29【対象は2機種】バッファロー WSR-300HP・WEX-G300 CVE-2026-86530:判断は版番号で、Ver.2.55/Ver.1.71 より前なら今日更新2026/09/28【緊急】F5 BIG-IP APM CVE-2026-94127:OAuth認可サーバ構成なら今日対処 — 認証不要でリモートコード実行、CISAの期限は9月25日2026/09/24【緊急】Zyxel GS1900スイッチ CVE-2026-7273:10機種のファームウェアを即更新 — 48か国996台が侵入済み、うち564台は初期パスワードのまま2026/09/23【緊急】Linuxカーネル CVE-2025-39682:kTLSを使っているなら即更新 — 9月18日のKEV追加は3件、期限は本日9月21日2026/09/21