skip to content
今日の脆弱性
Table of Contents

概要

本日、WordPressプラグインに関連する3件の極めて重大な脆弱性(CVSSスコア9.0以上)が公開されました。これらには、認証されていないリモートからの任意のファイルアップロードや認証バイパスといった深刻な問題が含まれます。特に、広く利用されているWooCommerce関連プラグインにも影響があり、早急な確認と対応が求められます。

Addify / Request a Quote for WooCommerce

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-18143

認証されていない攻撃者がAJAXポップアップハンドラーを介して任意のファイルをアップロードできるため、PHPファイルなどの実行可能ファイルをサーバーに配置し、リモートコード実行につながる可能性があります。

→ CVE-2026-18143 の詳しい解説と推奨対応はこちら

miniOrange OTP Login, Verification and SMS Notifications

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-85984

特定の条件が揃った環境で、mo_wp_login_intentパラメーターの不備により、認証されていない攻撃者が既存の管理者アカウントとしてパスワードやOTPなしでログインできる認証バイパスの脆弱性です。

→ CVE-2026-85984 の詳しい解説と推奨対応はこちら

themefic / Ultra Addons for Contact Form 7

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-82901

PDF Generatorモジュールが有効な場合、署名フォームフィールドを介したファイルタイプ検証が不十分なため、認証されていない攻撃者が任意のファイルをサーバーにアップロードし、リモートコード実行につながる可能性があります。

→ CVE-2026-82901 の詳しい解説と推奨対応はこちら

出典