2026年09月27日の重要脆弱性: WordPressプラグインに重大な脆弱性 3件
/ 2 min read
Table of Contents
概要
本日、WordPressプラグインに関連する3件の極めて重大な脆弱性(CVSSスコア9.0以上)が公開されました。これらには、認証されていないリモートからの任意のファイルアップロードや認証バイパスといった深刻な問題が含まれます。特に、広く利用されているWooCommerce関連プラグインにも影響があり、早急な確認と対応が求められます。
Addify / Request a Quote for WooCommerce
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-18143
認証されていない攻撃者がAJAXポップアップハンドラーを介して任意のファイルをアップロードできるため、PHPファイルなどの実行可能ファイルをサーバーに配置し、リモートコード実行につながる可能性があります。
→ CVE-2026-18143 の詳しい解説と推奨対応はこちら
miniOrange OTP Login, Verification and SMS Notifications
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-85984
特定の条件が揃った環境で、mo_wp_login_intentパラメーターの不備により、認証されていない攻撃者が既存の管理者アカウントとしてパスワードやOTPなしでログインできる認証バイパスの脆弱性です。
→ CVE-2026-85984 の詳しい解説と推奨対応はこちら
themefic / Ultra Addons for Contact Form 7
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-82901
PDF Generatorモジュールが有効な場合、署名フォームフィールドを介したファイルタイプ検証が不十分なため、認証されていない攻撃者が任意のファイルをサーバーにアップロードし、リモートコード実行につながる可能性があります。
→ CVE-2026-82901 の詳しい解説と推奨対応はこちら