WordPress の脆弱性 CVE-2026-65640 が FIX:Imagick と Ghostscript に関連する RCE の恐れ

WordPress Imagick RCE Vulnerability Allows Authors to Execute Code via Malicious PNG File

2026/08/13 CyberSecurityNews — WordPress がリリースしたバージョン 7.0.4 は、Imagick エクステンションおよび Ghostscript を用いて画像を処理するサイトに影響を及ぼす、リモート・コード実行 (RCE) 脆弱性に対するセキュリティ・アップデートである。WordPress のセキュリティ・チームが、サイト所有者に促しているのは、速やかなアップデートである。このアップデートは、ダッシュボードの更新画面からの実行もしくは、WordPress.org からのリリースのダウンロードで対応可能である。自動バックグラウンド・アップデートを有効にしているサイトでは、すでにパッチの配信が開始されているはずである。

脆弱性 CVE-2026-65640 (GHSA-8vr3-7mxf-gx8w) は、pwn.ai の研究者により責任ある方法で開示された。この脆弱性を悪用する、Author レベルの認証済みユーザーは、細工したファイルのアップロードを介してリモートコード実行 (RCE) を達成する可能性がある。

この問題の原因は、WordPress が Media Library の画像サイズの変更/処理に使用している ImageMagick にある。この ImageMagick により処理されるものには、JPEG/PNG だけではなく、PostScript/EPS/PDF ファイルもある。これらの形式をレンダリングする際の処理は Ghostscript に引き渡されるが、このツールには、意図しないコマンドの実行による攻撃で悪用されてきた長い歴史がある。

WordPress Imagick の RCE 脆弱性

セキュリティ研究者であれば、過去の ImageTragick 脆弱性と同系統のバグだと認識するだろう。

根本的な問題は、ファイルの種類を識別する方法の不一致にあった。ImageMagick はファイルの実際のコンテンツを読み取って種類を判定するが、WordPress の "WP_Image_Editor_Imagick::load()" メソッドは、主にファイル拡張子を信頼していた。

それにより、"holiday.png" のような無害に見える名前のファイルであっても、実際には PostScript コードを埋め込む手口が可能になっていた。そのファイルはアップロード時のチェックを通過し、そのまま Imagick へ渡される。すると Imagick は埋め込まれた PostScript を認識し、Ghostscript を呼び出して実行する。

通常、WordPress の "wp_check_filetype_and_ext()" 関数は標準的なアップロード時に、この種の不一致を検出する。しかし、すべてのアップロード経路が、このチェックを通過するわけではない。

XML-RPC の "wp.uploadFile" メソッドと、アップロードされた MP3 ファイルからカバー・アートを抽出するルーチンは、いずれも "wp_upload_bits()" を使用してバイト列を直接書き込む。この処理ではコンテンツ検査が完全にスキップされるため、悪意のペイロードを配置する別の経路が攻撃者に対して与えられる。

コミット "7daaa50" で提供された修正では、Imagick オブジェクトを構築する前にファイルの実際のコンテンツを検査するよう、"load()" 関数が書き換えられた。

新しい処理では、アップロードされた各ファイルの先頭部分をスキャンすることで、PostScript/EPS のシグネチャを持つファイル/PDF のエクステンションを装いながら正規の "%PDF-" ヘッダーを持たない偽 PDF/ImageMagick が通常であれば暗黙的に展開する gzip/bzip2 などの圧縮ファイルをブロックするようになった。

このパッチでは、"EPS:innocent.png" のようにファイル名の先頭に形式指定子を付加し、ImageMagick に危険なデコーダーを使用させる、より巧妙な手法も封じている。この新しいコードは、Windows のドライブ文字を誤検出しないよう注意しながら、これらのプレフィックスを除去して検証する。また、リモート URL やストリーム経由で渡されるファイル名に対しても、同じ検査が適用される。

この脆弱性の悪用に際しては、Author レベル以上のアクセスが必要とされるため、未認証で実行されるドライブバイ攻撃は生じない。ただし、実環境におけるリスクは、各サイトで誰がアカウントを保有しているかに大きく左右される。

複数の執筆者を抱えるメディア/会員制プラットフォーム/投稿者アクセスが開放されているサイト/緩く管理されているクライアント・サイトでは、実際の露出リスクが存在する。Author 権限を持つユーザーであれば、画像に偽装した罠付きファイルのアップロードを試みることが可能になる。その一方で、少人数の信頼できる編集チームだけに限定されたサイトではリスクは低くなる。

これらの修正は、バックポートされている。その対象は 4.7 ブランチまで遡り、今後の 7.1 RC3 リリースも取り込まれる。ただし、継続的な完全サポートを受けるのは、最新の WordPress バージョンのみである。サイト Admin に求められるのは、使用中のバージョンを確認し、遅滞なくアップデートすることである。特に、信頼済みチーム以外にも、アップロード権限が付与されているサイトでは影響が顕著となる。

より広い意味での教訓は、ユーザーによるアップロードを処理する、あらゆるプラットフォームに当てはまるものである。画像自体に危険性が存在することは少なく、それらを処理する画像処理ライブラリが密かに開いてしまう、あらゆる形式に潜んでいる。