TrustBrain

ECサイト構築に利用されるWordPressプラグイン「Simple PayPal Shopping Cart」のバージョン 5.1.2 までのすべてのバージョンで、重大なセキュリティ脆弱性が発見されました。

この脆弱性により、悪意のある第三者が認証なしでデジタル商品を無料でダウンロードしたり、高価な商品を安価で購入したりすることが可能となっています。この重大な脆弱性のため、直ちに対策バージョン 5.1.3 以降への更新を強く推奨します。

想定される被害この脆弱性により、以下のような深刻な被害が想定されます
・デジタル商品の無断ダウンロード(売上損失)
・商品価格の改ざんによる経済的損失
・ショップ事業者の信頼性低下
・決済プロセスの整合性喪失
技術的な詳細この脆弱性は、以下の問題に起因します
(1) デジタル商品露出の脆弱性
  - ‘file_url’パラメータがクライアント側でbase64エンコードされた状態で保存
  - ユーザーが直接操作可能な隠しフィールドとしてフォームに格納
  - サーバー側での適切な検証機構の欠如
(2) 商品価格改ざんの脆弱性
  - ‘product_tmp_two’パラメータと’wspsc_product’パラメータの不一致を利用した論理的欠陥
  - クライアント側で生成されたMD5ハッシュに依存した価格検証の脆弱性
  - 攻撃者が安価な商品の価格検証ハッシュを使用して高価な商品の支払いをバイパス可能
脆弱性の種類CWE-201 送信データへの重要な情報の挿入
CWE-472 不変と仮定されるWebパラメータの外部制御
推奨対応事項該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します
(1) 緊急の対策
 ・プラグインを対策バージョン(5.1.3以降)に直ちに更新
(2) 被害確認
 ・注文履歴の確認
  - 不自然に安価な高額商品の注文記録の確認
  - デジタル商品の異常なダウンロード数の確認
 ・アクセスログの確認
  - ‘file_url’パラメータが操作された形跡
  - 支払い処理に関わるリクエストの不審なパターン
(3) 追加のセキュリティ対策
 ・サイト全体のバックアップ
 ・支払い設定の再確認
 ・セキュリティプラグインの導入検討
 ・’wspsc_disable_price_check_add_cart’オプションが有効な場合は無効化を検討
⇒不審な動作や変更が見つかった場合は、専門家への相談を推奨します。
影響を受けるバージョンWordPress Simple Shopping Cart 5.1.2 を含む、それ以前のバージョン
脆弱性情報 (CVE-ID / 公開日)CVE-2025-3529 / RESERVED(2025/04/22 時点)
CVE-2025-3530 / RESERVED(2025/04/22 時点)
脆弱性の深刻度 (CVSS v3)基本値: 8.2 (重大) [Wordfence]
基本値: 7.5 (重大) [Wordfence]

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2024 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2024 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPressセキュリティ保守

さらに詳しく

WordPress Simple Shopping Cart プラグインをご利用のお客様へは、「対策バージョンへの更新状況と推奨対応事項」メールを順次ご案内しております。

最新版 バージョン5.1.3
対象 WordPress バージョン6.0 またはそれ以降
検証済み最新バージョン :6.8
有効インストール数10,000+
プラグイン ページWordPress Simple Shopping Cart – WordPress プラグイン | WordPress.org 日本語