TrustBrain

WordPressのプレゼントキャンペーンプラグイン「Giveaways and Contests by RafflePress」のバージョン 1.12.19 までの全てのバージョンで、セキュリティ脆弱性が発見されました。

この脆弱性により、サイト訪問者がコンテストの応募フォームに悪意のあるデータを入力することで、管理者や他のユーザーのブラウザ上で不正なスクリプトを実行される可能性があります。対策バージョン 1.12.20 以降への更新を推奨します

この脆弱性により、以下のような被害が想定されます。

  • 不正なスクリプトの実行
    • 管理画面でエントリー情報を確認した際、保存された不正なスクリプトが実行される
    • ログイン中の管理者のセッション情報が窃取される可能性がある
    • 管理画面上で意図しない操作が実行される可能性がある
  • 被害発生の条件
    • 攻撃者がコンテストの応募フォームに不正なデータを入力する(ログイン不要)
    • 管理者が WordPress 管理画面でエントリー一覧や詳細を閲覧する

この脆弱性は、以下の問題に起因します。

  • 入力データの検証不足
    • コンテスト応募時に入力されるソーシャルメディアのユーザー名やURL、質問への回答などが、安全性を確認せずにデータベースに保存される
    • 本来は「サニタイゼーション」という処理で危険な文字列を無害化する必要があるが、これが実装されていなかった
  • 出力時の安全処理の欠如
    • データベースに保存されたエントリー情報を管理画面に表示する際、危険な文字列をそのまま出力していた
    • 本来は「エスケープ処理」により、スクリプトとして実行されないよう変換する必要があるが、これが実装されていなかった
  • 影響を受ける入力項目
    • Pinterest、TikTok、LinkedIn、Twitch のユーザー名入力欄
    • Tweet や LinkedIn 投稿の URL 入力欄
    • WhatsApp の電話番号入力欄 質問への回答入力欄
    • 画像 URL 入力欄など

該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します。

  1. プラグインの更新
    • 速やかに、プラグインを対策バージョン(1.12.20以降)に更新
  2. 被害確認
    • WordPress のデータベースログまたはアクセスログで、以下のような文字列を含むエントリーがないか確認
      • <script
      • javascript:
      • onerror=
      • onclick=
    • 該当するエントリーが見つかった場合、そのエントリーを確認した管理者アカウントで不審な操作履歴がないかチェック
    • 不審な管理者アカウントの追加や、プラグイン・テーマの不正なインストールがないか確認
  3. 追加のセキュリティ対策(優先度順)
    1. 過去のコンテストエントリーで不審なデータがないか点検
    2. 管理画面での作業終了後は必ずログアウトする

⇒不審なエントリーや管理者アカウントが見られる場合は、WordPress の専門家への相談をお勧めします。

RafflePress 1.12.19 までのバージョン

CVE-2025-12484
(公開日 2025年11月19日 更新日 2025年11月19日)

基本値: 7.2 (重大)   [Wordfence]

CVE-2025-12484 悪用確率 0.16% (上位62%) 2025年11月23日時点 

今後30日以内に悪用される確率 )

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2024 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2024 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress運用保守

さらに詳しく

RafflePress プラグインをご利用のお客様へは、「対策バージョンへの更新状況と推奨対応事項」メールを順次ご案内しております。

WordPress プラグイン RafflePress 情報 (2025年11月25日 取得)

最新版 バージョン 1.12.21
対象 WordPress バージョン 4.8 またはそれ以降
検証済み最新バージョン : 6.8.3
有効インストール数 30,000+
関連 ページ プラグインページホームページ