悪意のある画像によって、通常の投稿権限が、より深刻なサーバー侵害につながる可能性がある。
セキュリティ企業のFortbridgeは、WordPress経由で細工したHEICファイルをアップロードし、特定のサーバーでリモートコード実行を引き起こす攻撃を実証した。攻撃が成功すると、攻撃者はWebサーバーアカウントの権限でコマンドを実行できる。
この攻撃は、アップロード時にサーバー側で行われる画像処理を標的にする。WordPressだけを更新しても脆弱なライブラリは修正されないため、管理者はOSまたはホスティングプロバイダーが提供するセキュリティアップデートを適用する必要がある。
悪意のあるファイルがサーバー上の画像ソフトウェアに到達する
HEICファイルがアップロードされると、サーバーは画像形式の読み取りに使われるライブラリ、libheifに処理を渡すことがある。特別に細工した画像によってメモリエラーが引き起こされ、本来書き込まれるべきでない場所にデータを書き込める可能性がある。
調査担当者はその欠陥を、処理中に作成される画像コピーを通じてサーバーの詳細情報を露出させる別のバグと組み合わせた。さらに、その情報を使って同じ構成向けの別のHEICファイルを作成し、無害なコマンドを実行することで、攻撃がコード実行に到達し得ることを確認した。
テスト対象はUbuntu 26.04とDebian 13だった。攻撃はUbuntuで8件中6件、Debianで24件中22件のテストに成功した。最近の一部のWordPressのRCE攻撃チェーンとは異なり、今回の脆弱なコードはWordPressコアには存在しない。画像のアップロード後に使われるソフトウェアに含まれている。
影響はアカウント権限とサーバー構成に左右される
実証された攻撃には、メディアのアップロード権限を持つ有効なアカウントが必要となる。標準的なインストールでは通常、投稿者以上の権限にその機能が与えられるが、管理者は権限を変更できる。今回実証された経路ではアップロード可能なアカウントが必要だが、ゲストによるアップロードを受け付けるプラグインやカスタムアプリケーションでも、同じ脆弱な処理経路が露出する可能性がある。
サーバー構成が2つ目の条件を生み出す。Wordfenceのテストでは、公式のWordPress Dockerイメージと一部のDebian、Ubuntu、Fedora環境で、外部から到達可能な構成が確認された。一方、テストした他のビルドは同じ経路では影響を受けなかった。
影響を受けるには、Imagick、HEIFをサポートするImageMagick、そして圧縮されていないコーデックが有効になった、未修正で影響を受けるlibheifビルドが必要となる。HEICのサポート状況は「Tools → Site Health → Info → Media Handling」で確認し、ライブラリのビルド設定とパッチ適用状況についてホスティングプロバイダーに確認してほしい。
管理者はパッチを適用し、アップロード権限を厳格化すべきだ
によるとGitHubのセキュリティアドバイザリー、圧縮されていないコーデックが有効な場合、libheif 1.18.0〜1.23.2が影響を受ける。バージョン1.23.3でこの欠陥は修正された。OSベンダーは、より低いバージョン番号のパッケージに修正をバックポートする場合がある。パッチ適用が最優先だが、この攻撃は、誰が脆弱な処理経路にファイルを送り込めるのかを管理者が見直すきっかけにもなる。
- 修正版のライブラリをインストールし、影響を受けるサービスを再起動する。OSまたはホスティングプロバイダーが提供するセキュリティアップデートを適用し、PHPと関連するWebサービスを再起動して修正版を読み込ませる。コンテナ環境では、ベースイメージを更新して再デプロイする必要がある。多数のサイトを担当するチームは、既存のパッチ管理と脆弱性管理の業務にこのライブラリを含めるべきだ。
- メディアをアップロードできるユーザーを見直す。複数の投稿者がいるサイトを管理している場合は、どのアカウントに現在もアップロード権限が必要なのかを確認し、休眠ユーザーや、もはやアクセスを必要としない外部寄稿者から権限を削除する。アップロード可能なアカウントはMFAで保護する。また、WordPress管理者バックドアの脆弱性は、アクセスを取得された後に不要なアカウント権限がどれほど大きな被害につながり得るかを示している。
- 必要がなければHEICとHEIFファイルをブロックする。これらの形式を使わないサイトでは、そもそも影響を受ける画像処理ソフトウェアにファイルが到達するのを防げる。
- HEICのアップロード後に発生するクラッシュを調査する。こうしたファイルの送信後にPHP-FPMのクラッシュや503エラーが繰り返し発生する場合は、より詳しいセキュリティレビューを行うべきだ。
この脆弱性の開示時点で、現在進行中の悪用キャンペーンは報告されていない。影響を受けるシステムではすでに修正プログラムが利用できるため、管理者は攻撃が現れるのを待たずに、この経路を閉じるべきだ。
その他のサイバーセキュリティニュース:同社が支配権を取り戻す前に、攻撃者はMicrosoftの正規のX上の存在を利用してClippyをテーマにした暗号資産詐欺を拡大





