WordPressの「Malcure Malware Scanner」プラグインに任意のファイルを削除する脆弱性が見つかった。認証済みの低権限ユーザーでもファイル削除が可能となり、リモートコード実行などのリスクがある。現時点で修正パッチは提供されていない。
この記事は会員限定です。会員登録すると全てご覧いただけます。
Wordfenceの脅威インテリジェンスチームは2025年7月15日(現地時間)、「WordPress」の「Malcure Malware Scanner」プラグインに深刻な脆弱(ぜいじゃく)性があることを伝えた。脆弱性は「CVE-2025-6043」として脆弱性情報データベースに登録されており、任意のファイル削除の脆弱性を悪用される可能性がある。
Malcure Malware Scannerはマルウェアの検出や削除を目的としたWordPressのセキュリティツールで、1万件以上のWordPressで作られたWebサイトにインストールされている。Webサイトの安全性を高めるために導入されるツールでありながら、プラグイン自体に深刻な脆弱性が見つかったことでかえってユーザーにとって新たなセキュリティリスクが生じている。
報告された脆弱性は次の通りだ。
同脆弱性の原因は「wpmr_delete_file」関数の適切な権限チェックが欠如している点にある。Webサイトで「詳細モード(advanced mode)」が有効化されている場合に限り、認証済みユーザーであれば、低い権限レベルの「Subscriber」権限であっても任意のファイルを削除できてしまう。この動作は本来想定されておらず、悪用されることでWordPressサイトの重要なシステムファイルや設定ファイルが削除され、結果として任意のコードの実行など、さらなる被害につながる恐れがある。
影響を受けるのはMalcure Malware Scannerのversion 16.8およびこれ以前のバージョンだ。
2025年7月16日時点で、Malcure Malware Scannerへの修正パッチは提供されていない。Wordfenceはこの脆弱性の悪用リスクを軽減するため、各組織のリスク許容度に応じた対策を講じるよう推奨している。現時点で確実な対策としては、該当プラグインのアンインストールや代替ツールへの切り替えが挙げられている。
該当プラグインを使用している場合、速やかにプラグインの削除を実施し、サーバログなどを確認して不正アクセスや悪用の痕跡がないかどうかを調査することが望まれる。
QRコードはもう止めて…… 筆者が「これはいけるかも?」と思う代替策
AIに「ゲームしよう」 プロダクトキーを盗む魔法のプロンプト
有料のウイルス対策ソフトを入れる人は“初心者”? マルウェア対策を再考しよう
多要素認証突破も当たり前 今話題のリアルタイムフィッシングとは?Copyright © ITmedia, Inc. All Rights Reserved.