TrustBrain

WordPressでフォーム作成を行うプラグイン「SureForms」のバージョン 1.13.1 までの全てのバージョンで、セキュリティ脆弱性が発見されました。
この脆弱性により、攻撃者がフォーム送信後の処理を不正に実行したり、同じ処理を繰り返し実行させたりする可能性があります。対策バージョン 1.13.2 以降への更新を推奨します。

この脆弱性により、以下のような被害が想定されます。

  • フォーム送信後処理の不正実行
    • 他のユーザーが送信したフォームの処理を勝手に実行される
    • Webhook(外部システムへの自動通知)が不正に送信される
    • メール通知が意図せず送信される
    • 連携しているシステムに不正なデータが送信される
  • 同じ処理の繰り返し実行
    • 同一のフォーム送信に対して、何度も処理が実行される
    • 同じWebhookやメール通知が重複して大量に送信される
    • サーバーのリソースが消費される
  • 被害発生の条件
    • SureFormsプラグインでフォームが作成・運用されている
    • フォーム送信後にWebhookやメール送信などの自動処理が設定されている

この脆弱性は、以下の2つの問題に起因します。

  • リクエストの正当性確認が不十分
    • フォーム送信後の処理を実行するとき、そのリクエストが正しいフォーム送信から来たものかを確認する仕組みが不十分でした
    • 本来は各フォーム送信ごとに固有の「nonce(ノンス)」という安全確認用のコードで確認する必要がありますが、汎用的な確認コードしか使用していませんでした
    • そのため、攻撃者が適切な確認コードを入手できれば、他のユーザーが送信したフォームの処理を不正に実行できる状態でした
  • 重複実行の防止機能がない
    • 同じフォーム送信に対して、何度でも処理を実行できる状態でした
    • 一度実行したかどうかを記録する仕組みがなかったため、攻撃者は同じ処理を繰り返し実行させることができました

該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します。

  1. プラグインの更新
    • 速やかに、プラグインを対策バージョン(1.13.2以降)に更新
  2. 被害確認
    • Webhookやメール連携を設定している場合、連携先のシステムやメールボックスで以下を確認
      • 同じ内容の通知が重複して大量に届いていないか
      • 意図しないタイミングでの通知がないか
    • WordPressのサーバーログで以下のキーワードを含むアクセスを確認
      • sureforms/v1/after-submission(フォーム送信後処理のエンドポイント)
      • 同じsubmission_idに対する不自然に多い実行回数
    • 不審なアクセスが確認された場合、連携先システムでのデータ整合性を確認
  3. 追加のセキュリティ対策(優先度順)
    1. フォーム送信後の自動処理(Webhook、メール送信等)の動作を一時的に確認
    2. 連携システム側でも重複データを検出・除外する仕組みの導入を検討

⇒不審な動作や被害が確認された場合は、WordPressの専門家などへの相談をお勧めします。

SureForms 1.13.1 までのバージョン

CVE-2025-12535
(公開日 2025年11月19日 更新日 2025年11月19日)

基本値: 5.3 (警告)   [Wordfence]

CVE-2025-12535 悪用確率 0.06% (上位83%) 2025年11月23日時点 

今後30日以内に悪用される確率 )

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2024 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2024 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress運用保守

さらに詳しく

SureForms プラグインをご利用のお客様へは、「対策バージョンへの更新状況と推奨対応事項」メールを順次ご案内しております。

WordPress プラグイン SureForms 情報 (2025年11月25日 取得)

最新版 バージョン 2.0.1
対象 WordPress バージョン 6.4 またはそれ以降
検証済み最新バージョン : 6.8.3
有効インストール数 300,000+
関連 ページ プラグインページホームページ