WordPressのセキュリティベンダーWordfenceは2026年7月、動画埋め込みプラグインAdvanced Responsive Video Embedder(ARVE)のリリースにバックドアが仕込まれていたことを公表しました。約2万件のアクティブインストールを持つこのプラグインの最新リリースには、特定のトークンを送信するだけで管理者として不正ログインできる仕組みが組み込まれていましたが、WordPress.orgの自動配信の仕組みにより、一般サイトへの拡散前に配信が停止されています。Wordfenceの自律型脅威検知システムPRISMが混入から2時間足らずで検知したことも、あわせて注目されています。
この記事のサマリー
- 動画埋め込みプラグインARVE(アクティブインストール約2万件)のバージョン10.8.7に、バックドアが混入していたことをWordfenceが確認しました。
- 該当の脆弱性はCVE-2026-18072として登録され、CVSSスコアは9.8(緊急)と評価されています。
- バックドアは_wplogin・_wpmというリクエストパラメータに、プラグインのソースコードに埋め込まれた固定のSHA256値を送信するだけで、既存の管理者としてログインできる仕組みでした。パスワードも通常のアカウントも、ブルートフォースも一切必要ありません。
- 悪用に成功すると、対象サイトのURLと選択された管理者のユーザー名が、攻撃者管理下とみられるサーバーfontswp.comへ送信される仕組みも組み込まれていました。
- Wordfenceの自律型脅威検知システムPRISMが、コード混入からおよそ2時間で検知し、WordPress.orgは同日中にダウンロードを停止しています。
- WordPress.orgが2026年6月に導入した、新規リリースを最大24時間審査してから自動配信する仕組みにより、この悪意あるバージョンは自動更新を通じて一般サイトには配信されていなかったとされています。
- Wordfenceは有料ユーザー向けに7月28日にファイアウォールルールを配信済みで、無料ユーザーへの配信は8月27日に予定されています。
整理表
| 項目 | 内容 |
|---|---|
| 対象プラグイン | Advanced Responsive Video Embedder(ARVE) |
| アクティブインストール数 | 約2万件 |
| 混入バージョン | 10.8.7 |
| CVE番号 | CVE-2026-18072 |
| CVSSスコア | 9.8(緊急) |
| 検知者 | Wordfence(自律型脅威検知システムPRISM) |
| コード混入日時 | 2026年7月28日 8:42(Wordfence調べ) |
| 検知日時 | 同日10:33 |
| 検証完了日時 | 同日10:43頃 |
| WordPress.orgによるダウンロード停止 | 同日11:09 |
| 悪用に必要な情報 | リクエストパラメータ_wplogin・_wpmに埋め込まれた固定のSHA256値 |
| 外部送信先 | fontswp.com(攻撃者管理下とみられるC2サーバー) |
| パッチ状況 | 本記事執筆時点で未パッチ(該当リリース自体が配布停止) |
| 有料ユーザー向けファイアウォールルール | 2026年7月28日配信済み |
| 無料ユーザー向けファイアウォールルール | 2026年8月27日配信予定 |
何が起きたか
Wordfenceによると、ARVEのバージョン10.8.7には、開発者アカウントへの不正なコミットアクセスを通じて、攻撃者によって悪意あるコードが追加されたとみられています。バックドアはphp/fn-update-check.phpという、一見すると通常のプラグイン更新確認処理を装ったファイルの中に隠されていました。
この処理はWordPressのinitフックに優先度1で登録されており、サイトが通常のリクエストを受け取るたびに、通常の認証チェックよりも先に実行される仕組みになっていました。攻撃者が_wplogin、または_wpmというリクエストパラメータに、プラグインの公開ソースコードにあらかじめ埋め込まれた固定のSHA256文字列と一致する値を送信すると、既存の管理者アカウントとしてログインできてしまう内容です。パスワードの入力も、アカウントの作成も、ブルートフォースによる総当たりも一切必要とせず、事実上の共通認証情報として機能する状態になっていました。
リクエストが成功すると、コードは管理者アカウントを選択したうえで永続的なログインクッキーを発行し、攻撃者をそのままWordPressの管理画面へ誘導します。あわせて、対象サイトのURLと選択された管理者のユーザー名が、Wordfenceが攻撃者管理下のコマンド&コントロールサーバーと説明するfontswp.comへ送信される仕組みも組み込まれていました。
Wordfenceの自律型脅威検知システムPRISMは、このコードが混入してからおよそ2時間以内にこれを検知しています。Wordfenceの時系列整理によると、コードが混入したのは7月28日午前8時42分、検知は午前10時33分、Wordfenceの研究者による検証完了はその10分後とされています。WordPress.orgは午前11時9分の時点で、当該プラグインのダウンロードを停止しました。
配布状況と開発者とのやり取り
ARVEは約2万件のアクティブインストールを抱えるプラグインですが、WordPress.orgはWordfenceに対し、バージョン10.8.7はまだ配信されていなかったと説明しています。WordPress.orgは2026年6月から、新規のプラグイン・テーマのリリースについて、自動スキャンと人による審査の時間を確保するため、最大24時間の配信遅延を設ける仕組みを導入しており、これにより通常の自動更新を通じて悪意あるリリースがサイトに配信されることはなかったとみられています。
一方で、ARVEの開発者Nicolas Jonas氏は、悪意あるリリースがWordPress.org経由でユーザーに届くことはなかったとしたうえで、プラグインの削除を勧めるWordfenceの助言に疑問を呈しています。これに対しWordfenceは、手動でインストールされたコピーや、第三者から入手した更新ファイルには、依然としてバージョン10.8.7が含まれている可能性があり、プラグイン自体が侵害された状態にあることに変わりはないと回答しています。
情報システム部門が確認すべき対策ポイント
- 自社サイトでARVEを利用している場合、インストールされているバージョンを確認し、バージョン10.8.7が稼働していないかを確認してください。該当バージョンが見つかった場合は、プラグインを削除してください。
- 管理者アカウントの一覧を確認し、身に覚えのないアカウントや、不審なログイン履歴がないかを確認してください。
- 現在アクティブなログインセッションをすべて無効化し、WordPressのシークレットキー・ソルトをローテーションしてください。
- ファイルおよびデータベースのレコードに、不審な変更や見覚えのない追加ファイルがないかを点検してください。
- fontswp.comへの通信が発生していないか、外部通信ログを確認し、必要に応じてブロックしてください。
- Wordfenceの有料プランを利用している場合はすでにファイアウォールルールが適用されていますが、無料プランの場合は2026年8月27日の配信まで、上記の手動確認を優先して行ってください。
- プラグイン開発者のアカウント自体が侵害される、いわゆるサプライチェーン型の混入は、通常の脆弱性診断だけでは検知しにくいため、自動更新に頼りきらず、重要なプラグインについては変更履歴やリリースノートを定期的に確認する運用も検討する価値があります。
なお、今回はWordfenceの自律型AIシステムが攻撃者側の悪用より先にコードの異常を検知した事例ですが、直近では逆に攻撃者側が自律的なAIエージェントを用いて脆弱性の探索から悪用までを行おうとした事例も報告されています。AIが防御・攻撃の両面で実務に組み込まれつつある状況として、あわせて把握しておく価値があります。
今後注目すべき点
本記事執筆時点では、開発者アカウントへの不正アクセスがどのような手口で行われたのか、コードの混入元や配布範囲の全容、実際に悪用され侵害されたサイトが存在するかどうかは明らかになっていません。今後は以下の点が焦点になると考えられます。
- 開発者アカウントが侵害された具体的な経緯
- 手動インストールや第三者経由での配布を含めた、実際の影響範囲
- 実際に悪用された事例の有無
- WordPress.orgにおける新規リリースの審査プロセスの見直しの有無
出典
Wordfence Finds Critical Backdoor in ARVE WordPress Plugin——HackRead






