Wordpresser.questのwordpressの基本アイキャッチ画像

AIがWordPressの脆弱性を見つける速度が急上昇──攻撃は公開から約4時間で始まった、と報告

AIによる脆弱性の発見が加速し、WordPressの更新を「メンテナンス日にまとめて」行う運用では間に合わなくなりつつある──。ニュージーランドの制作会社Forge CreativeのRoger McSaveney氏が、そう警告する記事を公開しました。セキュリティ企業Patchstackなどのデータを引用しており、日本のサイト運営者にもそのまま当てはまる内容です。

記事が挙げている主な事実

  • WordPress 7.1.3(10月6日公開)はコアの脆弱性7件を修正。9月17日の7.1.1、9月22日の7.1.2に続き、3週間足らずで3回目のセキュリティリリース。
  • 7月中旬以降の6回のリリースで、コアの脆弱性34件が修正された。
  • 7.1.3の修正のうち3件、7.1.1の修正のうち2件は、Anthropicが発見者としてクレジットされている。
  • Patchstackによれば、Searchlight Cyberは7月17日公開の7.0.2で修正されたクリティカルな脆弱性の連鎖を、OpenAIのモデルを使って見つけた。ログイン不要の攻撃を約10時間・約25ドルで再現したという。
  • WordPressのバグバウンティへの報告は、9年間は月に数十件程度だったのが、7月には450件に増えた。

公開から約4時間で攻撃が始まった

記事によると、7.1.2で修正された重大な脆弱性(4.7〜7.1.1が対象で、一部のサーバー構成では匿名の訪問者がコードを実行できる恐れがあるもの)は、Patchstackが更新公開からおよそ4時間後に最初の攻撃の試みを観測しました。翌日の攻撃トラフィックは初日夜の10倍を超え、スキャンツールも公開されていたとされています。

なお、7.1.3には、匿名の訪問者が非公開・未公開の投稿のコメントを読めてしまう問題の修正も含まれます。7.1.3の内容は「WordPress 7.1.3」が公開、7件の脆弱性と4件の不具合を修正で解説しています。

運営者が今日からできること

  • マイナーアップデートの自動更新が有効か確認する。無効なら、誰がなぜ止めたのかを確認する。
  • 古いブランチのままのサイトは、そのブランチの最新版にし、現行版への移行を計画する。記事によれば、WordPressがセキュリティ修正を遡って提供するのは4.7までで、4.6以前には修正が出ない。
  • 重大な更新を当日中に適用する担当者を決めておく。
  • プラグインも同様に管理する。Patchstackの2026年2月のレポートでは、2025年の新規脆弱性11,334件のうち91%がプラグイン、コアは6%だった。
  • 7.1.3の公開後に一度も更新していないサイトを確認する。開発者・ホスティング側は、仮想パッチを適用できるファイアウォールの利用が推奨されている。

記事はForge Creative側の見解とPatchstack等のデータの引用で構成されており、数字の詳細は元記事・Patchstackの報告で確認することをおすすめします。

出典: NEWS WIRE「AI is finding WordPress flaws faster than ever, and New Zealand websites now have hours to patch, not weeks」

記事 by
ai-taco

コメントする