EWWW Image Optimizer 8.8.0未満にAuthor権限からRCEへつながるPHP Object Injection(CVE-2026-91051)
WordPressプラグイン「EWWW Image Optimizer」の脆弱性情報(CVE-2026-91051)。影響バージョンは8.6.0〜8.7.7。修正版 8.8.0 への更新で対処できます。自社サイトが対象か分からない場合の確認方法と、更新代行の相談先も案内します。
- 対象製品
- EWWW Image Optimizer(プラグイン)
- CVE
- CVE-2026-91051
- CVSS / 深刻度
- 6.6 / Medium
- 影響バージョン
- 8.6.0〜8.7.7
- 修正版
- 8.8.0
- 脆弱性種別
- 認証済みAuthor+ PHP Object Injection / 条件付きRemote Code Execution
脆弱性の概要
EWWW Image Optimizer 8.6.0〜8.7.7には、Author以上の認証済みユーザーが制御できる投稿メタの処理に起因するPHP Object Injection脆弱性があります。利用可能なgadget chainが存在する環境ではRemote Code Executionにつながり、サイト全体の侵害に発展する可能性があります。
技術的な内容
投稿メタに保存されたシリアライズ値が投稿表示時に安全な型制限なしで復元されることが原因です。悪用にはAuthor以上のアカウントと利用可能なgadget chainが必要です。CVSS 3.1は6.6(Medium)。WordPress.orgの8.8.0変更履歴ではPHP object injectionの修正が明記されています。確認時点でCISA KEV掲載や信頼できる実環境での悪用確認はありません。
悪用状況
実攻撃は未確認
推奨対応
EWWW Image Optimizerを8.8.0以上へ更新してください。Author権限を外部ユーザーや委託先へ付与しているサイトでは更新を優先し、脆弱版を運用していた場合は不審な権限変更、プラグイン・テーマ変更、未知の管理者アカウントがないか確認してください。
情報源
情報確認日時:2026年10月2日 18:31
掲載情報は確認時点で公開されているWordPress公式、CVE、セキュリティベンダー等の情報をもとに整理しています。すべての脆弱性や攻撃を網羅・検知することを保証するものではありません。