TrustBrain

写真アルバムやスライドショーを管理・表示できるプラグイン「WP Photo Album Plus」において、セキュリティ上の問題が確認されました。影響を受けるのは、バージョン 9.2.09.002 までのすべてのバージョンです。

一定の条件がそろった場合、サイトに登録済みの低権限ユーザー(購読者レベル)が写真をアップロードすることで、サーバー上で不正なプログラムを実行できる可能性があります。

対策として、バージョン 9.3.01.003 以降への更新を推奨します。

本脆弱性は、アップロードされた写真を画像変換ツール「ImageMagick(イメージマジック)」で加工する処理に存在します。

初期設定ではImageMagickを利用しないため、利用設定をしていないサイトは影響を受けません。

攻撃が成功した場合、以下のような被害が想定されます。

  • サーバー上のファイルの作成・上書き:Webサーバーの権限で、サーバー上にファイルを作成されたり、既存のファイルを上書きされたりする可能性があります。
  • サイトの改ざん・乗っ取り:不正なプログラムを設置・実行され、サイトの改ざんや乗っ取りにつながる可能性があります。

被害発生の条件

以下の条件がすべてそろった場合に、被害が発生する可能性があります。

  • プラグインの設定で、ImageMagickの利用設定(インストール先の指定)が行われている
  • 写真のフロントエンドアップロード(サイトの公開ページからの投稿)が有効で、低権限ユーザーにもアップロードを許可している
  • 攻撃者が、アップロードを許可されたユーザーとしてログインできる

画像の加工の仕組み

このプラグインは、写真のリサイズやサムネイル(縮小画像)の作成時に、サーバー上のImageMagickを呼び出します。その際、「変換元のファイル」と「保存先のファイル」の場所を文字列としてつなぎ合わせ、1つの命令文(コマンド)として実行していました。

問題点|ファイルの場所を「1つの値」として扱っていなかった

  • 命令文を組み立てる際、ファイルの場所(ファイル名を含む)を引用符で囲むなどして区切っていませんでした。
  • 命令文全体には特殊な記号を無効化する処理が行われていましたが、空白は区切り文字として扱われたままでした。
  • このため、ファイル名に空白などが含まれると、その後ろの部分がImageMagickへの追加の指示(オプション)として解釈される状態でした。

悪用の大まかな流れ

  • アップロードを許可された低権限ユーザーとしてログインする
  • 特殊な形式のファイル名を付けた画像をアップロードする
  • 画像の加工処理の中で、ファイル名に紛れ込ませた指示がImageMagickに渡る

(模倣防止のため詳細は伏せています)

対策版での修正

  • ImageMagickを呼び出す処理を作り直し、変換元と保存先のファイルの場所を、必ず「1つの値」として扱うように変更
  • リサイズ、サムネイル作成、写真の向きの補正、PDF・動画の処理など、ImageMagickを使うすべての箇所を新しい処理に置き換え

該当バージョンのプラグインをご利用の場合、以下の対応を推奨します。

  1. プラグインの更新
    • 速やかに、プラグインを対策バージョン(9.3.01.003 以降)へ更新してください。9.3系でも 9.3.01.003 より前のバージョンをご利用の場合は、同様に更新が必要です。
  2. 被害確認
    • プラグイン設定で、ImageMagickのインストール先が指定されているかを確認してください。空欄で、過去にも設定したことがなければ、本脆弱性の影響は受けていません。
    • 指定されている(または過去に指定していた)場合は、写真の保存フォルダー(wp-content/uploads/wppa-source/ や wp-content/uploads/wppa/ など)に、ファイル名に空白を含むなど、不自然な名前の写真が登録されていないか確認してください。
    • あわせて、wp-content/uploads/ フォルダー内に、画像以外のファイル(拡張子が .php など)や、身に覚えのないファイルが作成されていないか確認してください。
    • プラグインの写真管理画面で見覚えのないユーザーによる投稿がないか、WordPress管理画面の「ユーザー」一覧で見覚えのないアカウントがないかも確認してください。
  3. セキュリティ対策の強化(任意)
    • ImageMagickを利用する必要がない場合は、プラグイン設定からインストール先の指定を外してください。プラグイン内蔵の画像処理(PHPの標準機能)が使われるようになり、本脆弱性の対象となる処理が動かなくなります。
    • フロントエンドアップロードを使っていない場合は無効にし、使う場合も、アップロードを許可するユーザーを必要な範囲に限定してください。

⇒ 不審なファイルやアカウントが確認された場合は、WordPressの専門家への相談を推奨します。

WP Photo Album Plus 9.2.09.002 までのバージョン

CVE-2026-87909
(公開日 2026年9月19日 更新日 2026年9月19日)

基本値: 7.5 (重要)   [Wordfence]

CVE-2026-87909 悪用確率 0.91% (上位41%) 2026年10月9日時点 

(今後30日以内に悪用される確率 )

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2026 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2026 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress運用保守

さらに詳しく

WP Photo Album Plus プラグインをご利用中のお客様には、対策バージョンへの更新状況および推奨対応事項について、順次メールにてご案内しております。

WordPress プラグイン WP Photo Album Plus 情報 (2026年10月11日 取得)

最新版 バージョン 9.3.03.003
対象 WordPress バージョン 6.9 またはそれ以降
検証済み最新バージョン : 7.1.3
有効インストール数 10,000+
関連 ページ プラグインページ ホームページ

本記事は、対象プラグインの公開ソースコードおよびバージョン間の差分を解析し、その結果に基づいて作成しています。
解析および文章作成の過程では生成AIを利用し、内容は当社の担当者が確認したうえで公開しています。