セキュリティ強化のつもりが逆効果 人気WordPressプラグインに深刻な脆弱性:セキュリティニュースアラート
WordPressの「Malcure Malware Scanner」プラグインに任意のファイルを削除する脆弱性が見つかった。認証済みの低権限ユーザーでもファイル削除が可能となり、リモートコード実行などのリスクがある。現時点で修正パッチは提供されていない。
Wordfenceの脅威インテリジェンスチームは2025年7月15日(現地時間)、「WordPress」の「Malcure Malware Scanner」プラグインに深刻な脆弱(ぜいじゃく)性があることを伝えた。脆弱性は「CVE-2025-6043」として脆弱性情報データベースに登録されており、任意のファイル削除の脆弱性を悪用される可能性がある。
Malcure Malware Scannerはマルウェアの検出や削除を目的としたWordPressのセキュリティツールで、1万件以上のWordPressで作られたWebサイトにインストールされている。Webサイトの安全性を高めるために導入されるツールでありながら、プラグイン自体に深刻な脆弱性が見つかったことでかえってユーザーにとって新たなセキュリティリスクが生じている。
セキュリティ強化のつもりが逆効果 人気プラグインに深刻な脆弱性
報告された脆弱性は次の通りだ。
- CVE-2025-6043: 「wpmr_delete_file」関数の権限チェックが不十分なため、任意のファイル削除の脆弱性を悪用される可能性がある。「Subscriber」レベル以上のアクセス権を持つ認証済みの攻撃者が任意のファイルを削除してリモートコードを実行できる。Webサイトで詳細モードが有効になっている場合にのみ悪用可能とされている。共通脆弱性評価システム(CVSS)v3.1のスコアは8.1で深刻度「重要」(High)と評価されており注意が必要だ
同脆弱性の原因は「wpmr_delete_file」関数の適切な権限チェックが欠如している点にある。Webサイトで「詳細モード(advanced mode)」が有効化されている場合に限り、認証済みユーザーであれば、低い権限レベルの「Subscriber」権限であっても任意のファイルを削除できてしまう。この動作は本来想定されておらず、悪用されることでWordPressサイトの重要なシステムファイルや設定ファイルが削除され、結果として任意のコードの実行など、さらなる被害につながる恐れがある。
影響を受けるのはMalcure Malware Scannerのversion 16.8およびこれ以前のバージョンだ。
2025年7月16日時点で、Malcure Malware Scannerへの修正パッチは提供されていない。Wordfenceはこの脆弱性の悪用リスクを軽減するため、各組織のリスク許容度に応じた対策を講じるよう推奨している。現時点で確実な対策としては、該当プラグインのアンインストールや代替ツールへの切り替えが挙げられている。
該当プラグインを使用している場合、速やかにプラグインの削除を実施し、サーバログなどを確認して不正アクセスや悪用の痕跡がないかどうかを調査することが望まれる。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
QRコードはもう止めて…… 筆者が「これはいけるかも?」と思う代替策
QRコードを悪用したフィッシング「クイッシング」は遷移先のWebサイトなどを目視で判別できず、不正対策が難しいものです。そこで筆者が考えるQRコードに代わる新たな代替策とは。
AIに「ゲームしよう」 プロダクトキーを盗む魔法のプロンプト
0DIN.aiは、AIモデルの情報漏えい防止機構を回避する手法を報告した。AIとのやりとりをゲームとして提示し、HTMLタグで語句を難読化することでプロダクトキーを出力させることに成功したという。この手法を応用すれば複数の事例に悪用できる。
有料のウイルス対策ソフトを入れる人は“初心者”? マルウェア対策を再考しよう
インフォスティーラーの脅威が本格化しつつある中、組織と個人ともに改めてマルウェア対策を再考する必要がありそうです。ただ最近、「有料のウイルス対策ソフト不要説」がちらほらと出ているようです。一体どういうことでしょうか。
多要素認証突破も当たり前 今話題のリアルタイムフィッシングとは?
国内でのフィッシング被害が激化する中、多要素認証を突破する攻撃も登場しています。こうした高度な攻撃に対処するには個人を含めた組織全体でセキュリティリテラシーを向上させる必要があります。ではそのためにはどうすればいいのでしょうか。