
CVE-2026-1357
800%2C000-brightgreen?style=for-the-badge" alt="Installs">
800,000〜900,000以上の WordPress サイトに影響する重大な脆弱性
未認証での任意 PHP アップロード → サーバー完全侵害
CVE-2026-1357(CVSS 9.8 – Critical)は、Migration, Backup, Staging – WPvivid Backup & Migration プラグイン(≤ 0.9.123)に影響します。
この脆弱性は、プラグインのオプション機能「別サイトからのバックアップ受信」(wpvivid_action=send_to_site 経由)に存在します。この機能が有効な場合、未認証の攻撃者は任意のファイル(最も危険なのは PHP ウェブシェル)を /wp-content/uploads/ などの Web からアクセス可能な場所にアップロードできます。
→ 攻撃者は Null 鍵で暗号化したペイロードを作成 → 「認証」をバイパス → 書き込み可能な任意の場所に .php ファイルを書き込む
www-data)によるリモートコード実行注記: 悪用には、「バックアップ受信」機能が有効(デフォルトでは無効)であることと、有効かつ有効期限切れでない API トークン(最大 24 時間の有効期間)が必要です。
| 日付 | イベント |
|---|---|
直ちに実施すべき対応
WPvivid Backup & Migration ≥ 0.9.124 にアップグレード(修正内容: 復号失敗時の適切な処理、ファイル名のサニタイズ、ファイルタイプの制限)。
一時的な回避策(アップグレードが遅れる場合):
/wp-admin/admin-ajax.php への action=wpvivid_send_to_site を含む POST をブロック(WAF / .htaccess 経由)インシデント発生後の確認
/wp-content/uploads/(およびその他の書き込み可能なディレクトリ)に不審な .php ファイルがないか検索admin-ajax.php への異常な POST を確認一般的なベストプラクティス
Wordfence アドバイザリ(詳細な開示情報)
Nuclei テンプレート: projectdiscovery/nuclei-templates に公式収録(v10.4.0 で追加)
早期にパッチ • 頻繁にパッチ • 安全を維持
| # | 問題タイプ | コンポーネント | 説明 |
|---|
| 1 | 暗号処理のフェイルオープン | class-wpvivid-crypt.php | openssl_private_decrypt() の失敗が false を返す → phpseclib AES がそれを全 Null バイト鍵(予測可能な 16×0x00)として扱う |
| 2 | パストラバーサル / サニタイズなし | class-wpvivid-send-to-site.php | 復号されたペイロードのファイル名がサニタイズされずに使用される → ../ トラバーサルでバックアップディレクトリから Web ルートへ脱出 |
| 2026年1月12日 |
| Lucas Montes(NiRoX)が Wordfence に報告 |
| 2026年1月28日 | ベンダーが修正版 0.9.124 をリリース |
| 2026年2月11日 | CVE が正式公開(NVD) |
| 2026年2月 | 公開 PoC とエクスプロイトスクリプトが出現(GitHub、ブログ等) |
| 2026年3月 | Nuclei テンプレートが公式リポジトリに追加(v10.4.0)、EPSS スコアは高 |