30秒で判断
- 対応すべき人: W (vincent-peugnet/wcms) 3.18.0 以前を運用し、信頼できない利用者に編集者権限を付与している方
- 対応不要な人: wcmsを利用していない方、編集者権限を信頼できる少数のみに限定している方
- 確認コマンド: リポジトリのバージョン(タグ/コミット)を確認
概要
CVE-2026-105123 は、CMSの W (vincent-peugnet/wcms) に存在する認証済みリモートコード実行(CWE-434: 危険なタイプのファイルのアップロード)の脆弱性です。
3.18.0 以前で、メディアアップロードAPI(POST /api/v0/media/upload/[*:path])のパス検証に不備があり、認証済みの編集者が任意ファイルを書き込めます。.php ファイルをアップロードしてWebサーバ上で実行させたり、エンコードした ../ でメディアディレクトリ外へ書き込んだり、DELETE /api/v0/media/[*:path] で任意ファイルを削除したりできるとされています。編集者権限の悪用または乗っ取りが前提ですが、成立するとサーバ侵害につながります。
CVSSと攻撃の前提
| 項目 | 内容 |
|---|---|
| CVSSスコア | 8.8(High) |
| CWE | CWE-434(危険なファイルのアップロード) |
| 攻撃元 | リモート(ネットワーク経由) |
| 認証 | 必要(編集者権限) |
| 前提 | 編集者がメディアアップロードAPIを利用できること |
影響を受けるソフトウェア
| 製品 | バージョン | 修正バージョン |
|---|---|---|
| W (vincent-peugnet/wcms) | 3.18.0 以前 | 修正版の提供を確認 |
修正バージョンと回避策
- 公式リポジトリのセキュリティ情報を確認し、修正版が提供されている場合はアップデートしてください。
- 更新までの間は、編集者権限の付与範囲を信頼できる利用者に限定してください。
- アップロードディレクトリでのスクリプト実行を無効化する(Webサーバ設定)など、実行防止の多層防御を検討してください。
関連リンク
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
