TrustBrain

WordPressでページの表示を高速化するキャッシュ機能や画像最適化機能を提供するプラグイン「LiteSpeed Cache」において、セキュリティ上の問題が確認されました。影響を受けるのは、バージョン 7.9 までのすべてのバージョンです。

本脆弱性を悪用された場合、サイトのサーバーが、攻撃者の指定した宛先へ通信を行わされる可能性があります。通信で取得された内容は、サイト内の画像ファイルとして保存されます。

対策として、バージョン 7.9.1 以降への更新を推奨します。

本脆弱性は、画像最適化サービス「QUIC.cloud」から送られてくる「最適化が完了した」という通知の受け取りと、その通知に従って行われる画像の取得処理に存在します。

影響を受けるのは、LiteSpeed Cache の画像最適化機能(画像を QUIC.cloud へ送って軽量化する機能)を利用しているサイトです。より正確には、最適化を依頼した画像がサイト内に記録されている間が対象となります。この機能を利用していない場合、通知を受け取っても処理を行う対象が存在しないため、本脆弱性の対象にはなりません。

攻撃にあたって、WordPressへのログインは必要ありません。通知を受け取る窓口の受付は、送信元のIPアドレスの確認だけで行われていました。

この脆弱性が悪用された場合、以下のような被害が想定されます。

サーバーからの意図しない通信

サイトのサーバーが、攻撃者の指定した宛先へ通信します。宛先には、インターネットから直接アクセスできないサーバー内部の窓口や、同じネットワーク内にある機器も指定できます。

これらの宛先は、外部からのアクセスを前提としていない場合があります。サイトのサーバーを経由して到達できること自体が、本来想定されていない状態です。

サイト内の画像ファイルの差し替え

通信で取得した内容は、最適化済みの画像としてサイト内に保存されます。このとき、取得した内容が実際に画像であるかどうかの確認は行われていませんでした。

そのため、最適化の対象となっていた画像が、攻撃者の用意した内容に置き換わる可能性があります。

確認されている影響の範囲

通信の応答内容が、そのまま攻撃者へ返される仕組みにはなっていません。また、本脆弱性の処理によって、WordPressのデータベースの内容が読み取られたり、管理者の権限が奪われたりすることはありません。

前提:画像最適化の流れ

LiteSpeed Cache の画像最適化は、サイト内の画像を外部のサービスへ送り、軽量化された画像を受け取って差し替える機能です。処理は次の3段階に分かれています。

  • サイトが、最適化したい画像をサービスへ送る
  • サービスが、最適化の完了をサイトへ通知する(このとき、最適化済み画像の置き場所が伝えられます)
  • サイトが、通知された置き場所へ接続し、画像を取得して保存する

今回の問題は、2段階目の受付と、3段階目の取得の両方に関わっています。なお、通知を受け取った時点では置き場所が記録されるだけで、実際の通信は3段階目の取り込み処理が動いたときに発生します。

原因1:通知の受付が、送信元のIPアドレスの確認だけだった

通知を受け取る窓口は、送信元のIPアドレスがサービスのものかどうかだけで受付の可否を判断しており、通知の内容そのものが正規のサービスから送られたものかを確かめる仕組みは用意されていませんでした。

IPアドレスが一致することは、送信元が正規のサービスであることまでを保証するものではありません。

原因2:通知された置き場所の確認が、文字列の末尾の一致だけだった

通知には、最適化済み画像の置き場所がインターネット上のアドレスとして含まれます。プラグインは、このアドレスがサービスのものかを、アドレスの文字列が特定の文字列で終わっているかどうかで判定していました。

アドレスのうち「どこへ接続するか」を表す部分を取り出して確認する処理は行われていなかったため、実際の接続先がまったく別の宛先であっても、文字列の末尾を整えるだけで判定を通過する状態でした。

原因3:取得処理が、内部の宛先を遮断する仕組みを通っていなかった

WordPressには、外部へ通信する際に、サーバー内部や同じネットワーク内の宛先への接続を遮断する機能が用意されています。

プラグインの取り込み処理には、この機能を使う手順と使わない手順の2つが用意されており、通常の環境では使わないほうの手順が動作していました。あわせて、接続先が本物であることを証明書で確認する処理も無効にされていました。

原因4:取得した内容の確認が、通知に含まれる照合値との一致だけだった

取り込み処理は、取得した内容が通知どおりのものかを、通知に含まれる照合値(内容が少しでも違えば値も変わる、指紋のような短い文字列)と突き合わせて確認していました。

しかし、この照合値は置き場所と同じ通知に含まれているため、通知を送る側が両方をあわせて指定できます。取得した内容が画像であるかどうかの確認や、受け取る大きさの上限も設けられていませんでした。

対策版での修正

  • 通知の受付を、送信元のIPアドレスの確認から電子署名による確認へ変更。照合に使う鍵はプラグイン内に組み込まれ、通知一件ごとに短い有効期限と使い捨ての識別子を設定
  • 置き場所のアドレスは、接続先を表す部分を取り出したうえで判定するよう変更。暗号化された通信に限定し、別のアドレスへの転送(リダイレクト)にも追従しないよう修正
  • 取り込み処理を、内部の宛先を遮断する仕組みを通る方式に統一。接続先の証明書の確認も有効化
  • 取得した内容について、画像ファイルとしての形式の確認と、受け取る大きさの上限を追加。保存先も、サイトの画像を置く場所の範囲内に限定

なお、対策バージョンには、本脆弱性以外のセキュリティ修正も含まれています。

該当バージョンのプラグインをご利用の場合、以下の対応を推奨します。

  1. プラグインの更新
    • 速やかに、プラグインを対策バージョン(7.9.1 以降)へ更新してください。
  2. 対象かどうかの確認
    • WordPress管理画面の「LiteSpeed Cache」→「画像最適化」を開き、画像の最適化を利用しているかご確認ください。最適化を一度も実行していない場合、本脆弱性の対象にはなりません。
  3. 被害確認
    • Webサーバーのアクセスログを notify_img で検索してください。該当するのは、画像の最適化完了を受け取る窓口へのリクエストです。この窓口には正規のサービスからの通知も届くため、記録があること自体は異常ではありません。最適化を依頼していない時期に記録がある場合は、不審なリクエストの可能性があります。なお、画像の最適化を利用していないサイトでこの記録が見つかった場合、攻撃を試みたリクエストである可能性はありますが、処理を行う対象が存在しないため影響は受けません。
    • LiteSpeed Cache のデバッグログを有効にしている場合は、ログを Queueing pull で検索してください。取り込み処理が接続しようとしたアドレスが、そのまま記録されています。アドレスは「https://」に続く、最初の「/」までの部分が接続先を表します。この部分が quic.cloud または quicserver.com で終わっていない記録があれば、本脆弱性が悪用された可能性があります。なお、アドレスの後ろのほうにこれらの文字列が現れていても、接続先が正規のサービスであることを意味しません。必ず先頭側をご確認ください。(デバッグログは、WordPress管理画面の「LiteSpeed Cache」→「ツールボックス」から確認できます)
    • 最適化を行った画像が正しく表示されるかご確認ください。メディアライブラリで画像が表示されない、表示が崩れているといった場合は、ファイルの中身が置き換わっている可能性があります。
  4. 追加のセキュリティ対策
    • WAF(Web Application Firewall:不正な通信を検知・遮断する仕組み)を導入している場合、外部からの不審なリクエストの遮断に一定の効果があります。ただし、本脆弱性を狙うリクエストは正規の通知とまったく同じ窓口に届くため、遮断の設定によっては正規の画像最適化も止まります。根本的な対策となるプラグインの更新を優先してください。

⇒ 身に覚えのない通信の記録や、画像の表示に不審な点が確認された場合は、WordPressの専門家への相談を推奨します。

LiteSpeed Cache 7.9 までのバージョン

CVE-2026-84761
(公開日 2026年9月3日 更新日 2026年9月4日)

基本値: 7.2 (重要)   [Wordfence]

CVE-2026-84761 悪用確率 0.27% (上位83%) 2026年10月9日時点 

(今後30日以内に悪用される確率 )

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2026 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2026 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress運用保守

さらに詳しく

LiteSpeed Cache プラグインをご利用中のお客様には、対策バージョンへの更新状況および推奨対応事項について、順次メールにてご案内しております。

WordPress プラグイン LiteSpeed Cache 情報 (2026年10月11日 取得)

最新版 バージョン 7.9.1
対象 WordPress バージョン 6.0 またはそれ以降
検証済み最新バージョン : 7.1.3
有効インストール数 7,000,000+
関連 ページ プラグインページ ホームページ

本記事は、対象プラグインの公開ソースコードおよびバージョン間の差分を解析し、その結果に基づいて作成しています。
解析および文章作成の過程では生成AIを利用し、内容は当社の担当者が確認したうえで公開しています。