プラグイン管理者バックドアで2万件のWordPressサイトが危険に

インストール数2万件超のWordPressプラグインに存在するバックドアのバグにより、攻撃者はログインせずに管理者アカウントを作成できる。

執筆者
Ken Underhill
Ken Underhill
Jan 26, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

WordPressプラグインの脆弱性により、攻撃者がログインせずに管理者アカウントを作成できるため、数千のWebサイトが完全な侵害まであと一歩の状態に置かれている。

この問題は、2万件超の有効なインストール数を持つElementor用LA-Studio Element Kitプラグインに影響し、隠されたバックドアを通じて、認証なしで管理者ユーザーを作成できる。

Wordfenceは勧告で、「攻撃者がWordPressサイトの管理者ユーザーとしてのアクセス権を取得すると、標的サイト上のあらゆるものを通常の管理者と同じように操作できる」と述べた。

CVE-2026-0920の仕組み

この脆弱性にはCVE-2026-0920という識別子が付けられ、CVSSスコアは9.8となっている。

研究者らは、この脆弱性がプラグインのユーザー登録ワークフロー、具体的にはajax_register_handle関数内に存在することを突き止めた。

そこでは、通常の登録コードに見えるよう偽装されたバックドアのロジックが見つかり、隠されたリクエストパラメーターであるlakit_bkroleを密かにチェックしていた。

攻撃者がこのパラメーターを含む細工した登録リクエストを送信すると、プラグインはひそかに追加のフィルターを起動し、新たに作成されたアカウントに管理者権限を付与する。

つまり、通常の「ユーザー作成」操作が、認証なしで権限を昇格できる経路に変わり、攻撃者は有効な認証情報なしにWordPressダッシュボードを完全に掌握できる。

管理者アクセスを得た攻撃者は、アカウント作成からサイトの完全な侵害へと素早く移行できる。

脅威アクターが続けて行う可能性のある行動には、悪意のあるプラグインやWebシェルのインストール、マルウェアを配布するためのサイトコンテンツの改変、訪問者のフィッシングページへのリダイレクト、トラフィックの収益化や検索順位の操作を目的としたSEOスパムの挿入などがある。

攻撃者は、追加の管理者アカウントの作成、自動タスクのスケジュール設定、設定変更などによって、長期的な永続化を確立することもできる。

Wordfenceによると、このバックドアは文字列操作や間接的な関数呼び出しなどの難読化技術によって意図的に隠されていた。

この手法により、悪意のある挙動は通常のレビューで発見しにくくなり、正規の登録処理に紛れ込むことが可能になる。

LA-Studioはこの脆弱性の修正パッチをリリースし、Wordfenceも悪用からの保護に役立つファイアウォールルールを提供している。

影響範囲を抑えるためのセキュリティ対策

組織でWordPressを運用している場合は、この脆弱性に迅速かつ体系的に対処する価値がある。

この問題によって不正な管理者アカウントの作成が可能になるため、修正対応はアップデートを適用するだけでは不十分だ。

  • パッチを適用するため、LA-Studio Element Kit for Elementorを直ちにバージョン1.6.0以降へアップグレードしてください。
  • WordPressユーザーを監査して不正な管理者アカウントを確認し、疑わしい、または予期しない管理者を削除する。
  • 永続化の痕跡を確認するため、最近のプラグイン/テーマのインストールを調査し、ファイル変更(wp-config.php、.htaccess)、cronジョブ、wp-content内のアップロードを確認する。
  • 認証情報を更新し、MFAを適用し、最小権限と限定的な管理者アカウントによって特権アクセスを削減する。
  • IP許可リストを使ってwp-adminとwp-login.phpへのアクセスを制限し、VPNアクセス、または追加の認証制御を利用する。
  • 一元的なログ記録と監視を有効にし、異常な登録リクエスト、管理者権限の変更、通常と異なる外向きトラフィックを検知する。
  • バックアップを検証し、インシデント対応計画を定期的にテストする。これには、WordPressが侵害された場合の復元およびロールバック手順も含める。

これらの手順を組み合わせることで、パッチ適用、アカウントレビュー、基本的な完全性チェックを行い、サイトが改変されていないことを確認できる。

Advertisement

プラグインのセキュリティはサイトのセキュリティ

WordPressとサードパーティー製プラグインに依存する組織にとって、CVE-2026-0920は、1つの侵害されたコンポーネントが短時間でサイト全体のセキュリティ問題になり得ることを示す教訓だ。

プラグインのアップデートを単なる定期メンテナンスではなく、セキュリティ態勢の一部として扱い、導入前後に変更内容を検証する必要がある。

このような脆弱性は、組織がゼロトラストアプローチを採用して、いずれかのコンポーネントが侵害された場合の影響範囲を限定する理由を示している。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。