1769293585
2026-01-23 21:35:00
RealHomes CRM WordPress プラグインの重大な脆弱性により、30,000 以上の不動産 Web サイトがリモート コード実行攻撃にさらされており、活発な悪用の試みが報告される中、開発者からの緊急パッチが求められています。 2026 年 1 月初旬に発見されたこの欠陥は、パス トラバーサルと無制限のファイル アップロードを組み合わせたもので、認証されていない攻撃者がコア ファイルを上書きしてサイトの制御を奪うことを可能にします。セキュリティ研究者らは、重大度の高い脆弱性として追跡されているこの問題は、Web の 40% 以上を利用しているサードパーティのプラグインに継続的なリスクがあることを浮き彫りにしていると警告しています。
Inspiry Themes が開発した不動産物件情報や顧客とのやり取りを管理する RealHomes CRM プラグインは、 php://input 検証なしでストリームします。これにより、攻撃者はセキュリティ チェックを回避する悪意のあるペイロードを作成し、サーバーに任意のファイルを書き込むことが可能になりました。研究者らによると、 サイバーセキュリティニュース、このバグは 1.8.3 までのバージョンに影響を及ぼし、WordPress.org データで追跡されている 32,000 以上のアクティブなインストールに影響を与えました。
プラグインのメンテナである Inspiry Themes は、2026 年 1 月 22 日にバージョン 1.8.4 をリリースし、悪用をブロックするための入力サニタイズとパス制限を導入しました。しかし、何千ものサイトの更新が遅いため、ACF Extended や Modular DS のような最近の WordPress プラグイン侵害を反映して、攻撃の余地は依然として大きく開いています。
エクスプロイトチェーンの技術的内訳
この脆弱性の中核には、プラグインの管理インターフェイスに欠陥のある AJAX エンドポイントがあり、ノンス チェックが欠落しているため、認証なしでアクセスできます。攻撃者は、操作された POST リクエストを送信します。 filename パラメータの悪用 ../ 次のような機密性の高いパスをターゲットとするトラバーサル wp-config.php。次に、サーバーは生の入力ストリームを処理し、Web シェルまたはマルウェアをファイル システムに直接ダンプします。
開発者からのパッチノートには修正の詳細が記載されています。「ファイル名とパスの厳格な検証を追加し、php://input ストリームを拒否し、アップロード ディレクトリにホワイトリストを適用しました」と引用されています。 情報セキュリティマガジン。 Patchstack による独立した監査では、パッチがチェーンを解決することを確認し、認証されていないリモート コードが実行される可能性があるという元の欠陥 CVSS 9.8 を評価しました。
悪用の概念実証は公開から数時間以内に GitHub とセキュリティ フォーラムで表面化し、Chux on X のような研究者が攻撃を実証し、「2 つの脆弱性の組み合わせ: パス トラバーサル + ファイル アップロード = 任意のファイル書き込み。背後にある脆弱な関数は検証なしの php://input でした。」 Shadowserver による現実世界のスキャンでは、1 月 23 日までに 500 を超える脆弱なインスタンスが攻撃インフラに ping を送信していることが検出されました。
不動産セクターにおけるエクスポージャーの規模
RealHomes は、50,000 以上のサイトで使用されている RealHomes テーマにバンドルされており、不動産証書や財務情報などの機密性の高い顧客データを扱う不動産業者をターゲットとしています。ここでの侵害は、サイトの改ざんだけでなく、GDPR や CCPA の監視下でのデータ漏洩のリスクにもつながります。 テックレーダー 他のプラグインにも並行して存在する欠陥が脅威を増幅させ、先週は合計 40,000 のサイトが同様のアップロードのバグの危険にさらされていると報告しています。
SolidWP の週次レポートなどの WordPress 脆弱性トラッカーは、あるパターンを浮き彫りにしています。2025 年 12 月だけで 15 件の重大なプラグインの欠陥があり、その多くは不動産などのニッチな分野にありました。 「WordPress サイトがハッキングされる理由の 1 つは、脆弱な WordPress プラグインとテーマです」と述べています。 SolidWP、カスタムセットアップでの互換性の懸念にもかかわらず、自動更新を促します。
サイト所有者は、乗っ取りの危険を冒して更新を遅らせるか、パッチを直ちに適用して従来の統合を破壊する可能性があるかという厳しい選択に直面しています。 Sucuri によるフォレンジック分析により、不正行為などのエクスプロイト後の痕跡が明らかになりました backdoor.php スキャンされた RealHome インストールの 2% に含まれるファイル。
開発者の対応とパッチの有効性
Inspiry Themes は変更ログでこの問題を認め、非公開開示を通じて匿名の研究者の功績を認めました。サポート フォーラムによると、「即時パッチが展開されました。ユーザーはダッシュボード経由で更新するよう促されました」とのこと。大量搾取の証拠は公には表面化していないが、Recorded Future の情報によると、Telegram のアンダーグラウンド マーケットでは RealHomes のペイロードを 50 ドルで宣伝している。
Wordfence などのセキュリティ企業は 1 月 22 日にファイアウォール ルールを導入し、10,000 件以上の試行をブロックしました。 Wordfence の脅威レポートには、「この欠陥を悪用するのは簡単ではありませんでしたが、コミュニティの対応は迅速でした」と記載されています。比較分析によると、RealHomes のアップデート導入は 35% 遅れているのに対し、WooCommerce のような知名度の高いプラグインでは 70% となっています。
広範な影響はテーマのエコシステムに波及し、Easy Real Estate のようなプラグインがリーチを拡大します。 開発者 暫定措置として多要素認証と .htaccess の強化を推奨しています。
攻撃ベクトルと現実世界のインシデント
攻撃者は簡単に実現できる成果を好む: シンプルなcurlコマンドで標的を狙う /wp-admin/admin-ajax.php?action=rehomes_crm_upload、シェルをアップロードしています /wp-content/uploads/。侵害されたサイトのログには、中国の IP クラスターが一斉に調査し、WordPress に再利用された Mirai ボットネット亜種にリンクしていることが示されています。
ASR ランキングとパケット ストームによる X への投稿は、「RealHomes CRM プラグインの欠陥が 30,000 の WordPress サイトに影響」というアラートを増幅し、50,000 のインプレッションをもたらしました。 BleepingComputer も同様のチェーンをカバーしており、Modular DS の悪用により先週 1,000 件の管理者乗っ取りが発生したと指摘しています。
被害者のプロファイルは小規模な代理店に偏っており、WPScan データによれば、80% が月間訪問者数 10,000 人未満であり、ランサムウェアの魅力が高まっています。ある米国の不動産業者は、1月23日の侵害の後、48時間停止し、復旧に1万5000ドルの費用がかかったと報告した。
WordPress オペレーターのための戦略的防御
業界関係者は、WP CLI を介したプラグイン監査を推奨しています。 wp plugin list --update=available、X で共有されている Nuclei テンプレートなどの脆弱性スキャナーと組み合わせます。wp-config.php でのファイル編集を無効にし、WAF ルール ターゲティングを展開します。 php://input。
長期的には、ヘッドレス WordPress または RealHomes フリート全体に自動パッチを適用する WP Engine などのマネージド ホストに移行します。 「最新の WordPress セキュリティ更新情報を常に入手してください」とアドバイスします SolidWP、毎月 50 以上の欠陥を追跡します。
WordPress がサイトの 43% を支えているため、プラグインの精査が重要になります。 RealHomes の物語は、ニッチなツールであってもエンタープライズ グレードのセキュリティを必要とするということを強調しています。
#ファイルアップロードの欠陥により #の #WordPress #サイトが #RCE #のリスクにさらされる仕組み