30秒で判断
- 対応すべき人: WordPress で「ACPT (Pro) - Custom Post Types Plugin」を利用しているサイト運営者
- 対応不要な人: 当該プラグインを導入していない/すでに 2.0.47 より新しいバージョンへ更新済みの場合
- 確認コマンド: WordPress 管理画面「プラグイン」一覧、または
wp plugin listでバージョンを確認
概要
WordPress 用のカスタム投稿タイプ管理プラグイン「ACPT (Pro) - Custom Post Types Plugin」の 2.0.47 以前のバージョンに、コードインジェクション(CWE-94)に起因する未認証のリモートコード実行(RCE)の脆弱性が存在します。
CVSSスコアは最大値の 10.0(Critical) で、認証を必要とせずリモートから任意コードを実行できる可能性があります。公開Webサイトで稼働しているケースが多く、悪用された場合はサイト全体の乗っ取りに直結するため、早急な対応を推奨します。
コードインジェクションを利用した未認証RCEは、攻撃者にとって特別な前提条件が不要なため、インターネットに公開されているサイトは無差別なスキャンの対象になりやすい点に注意が必要です。改ざん・情報窃取・他サイトへの踏み台化など被害が多岐にわたるため、影響を受けるバージョンを利用している場合は、更新が完了するまでプラグインの無効化を含めた暫定対応を検討してください。バックアップの取得と、不審なファイル・管理ユーザーの追加有無の確認もあわせて実施することを推奨します。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 10.0 |
| 深刻度 | Critical |
| CWE | CWE-94 (コードインジェクション) |
| 攻撃元 | ネットワーク(未認証) |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン |
|---|---|---|
| ACPT (Pro) - Custom Post Types Plugin for WordPress | ACPT | <= 2.0.47 |
修正バージョンと回避策
- 修正: 2.0.47 より新しいバージョン(最新版)へアップデートしてください
- 回避策: 直ちに更新できない場合は、当該プラグインを一時的に無効化し、WAF等でリクエストを制限することを検討してください
関連リンク
データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
