TrustBrain

WordPressの人気フォーム作成プラグイン「WPForms」のバージョン1.8.4から1.9.2.1において、重大なセキュリティ脆弱性が発見されました。

この脆弱性により、登録済みユーザーが不正に支払いの払い戻しやサブスクリプションのキャンセルを実行できる状態となっていました。WPFormsは600万以上のサイトで利用されている人気プラグインであり、特に決済機能を利用しているサイトは直ちに対策バージョン1.9.2.2以降への更新を強く推奨を強く推奨します。

想定される事象

想定される被害この脆弱性により、以下のような深刻な被害が想定されます
 ・不正な支払いの払い戻し処理
 ・顧客のサブスクリプション契約の不正キャンセル
 ・サイトの売上への直接的な影響
 ・決済システムの信頼性の低下
技術的な詳細この脆弱性の原因は、WPFormsの wpforms_is_admin_page 関数の機能チェックが欠落です。そのため、サイトに登録している購読ユーザーでも、本来は管理者のみが実行できるはずの支払いの払い戻しやサブスクリプションのキャンセルができてしまう状態となってしまいます。
脆弱性の種類CWE-862 認証の欠如
推奨対応事項該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します
(1) 緊急の対策
 ・プラグインを対策バージョン(1.9.2.2以降以降)へ直ちに更新
(2) 被害確認
 ・不審な払い戻し処理の有無の確認
 ・サブスクリプションの状態確認
 ・決済履歴の確認
 ・ユーザーアクセスログの確認
⇒不審な動作や変更が見つかった場合は、専門家への相談を推奨します。
影響を受けるバージョンWPForms バージョン 1.8.4 ~ 1.9.2.1
脆弱性情報 (CVE-ID / 公開日)CVE-2024-11205 / RESERVED (2024/12/10時点)
脆弱性の深刻度 (CVSS v3)基本値: 8.5 (重大) [Wordfence]

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2024 Defiant Inc.
License:
 Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2024 The MITRE Corporation
License:
 CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「WordPressセキュリティ対策保守パック」をご利用のお客様へ

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress セキュリティ対策保守パック

さらに詳しく

WPForms プラグインをご利用のお客様へは、「対策バージョンへの更新状況と推奨対応事項」メールを順次ご案内しております。

WordPress プラグイン WPForms 情報 (2024年12月10日 10時点)

最新版 バージョン1.9.2.3
対象 WordPress バージョン5.5 またはそれ以降
検証済み最新バージョン : 6.7.1
有効インストール数6百万以上
プラグイン ページWPForms – WordPress の簡単なフォームビルダー- お問い合わせフォーム、支払いフォーム、アンケートなど – WordPress プラグイン | WordPress.org 日本語
開発者 ページWPForms – The World’s Best Drag & Drop WordPress Forms Plugin

ご相談・お問い合わせ

吹き出しの中に描かれた、電話と会話をイメージしたアイコン画像

076-218-5106

さらに詳しく

月~金 10:00~17:00 受付

2営業日以内に一次回答いたします