TrustBrain

WordPressでメール送信機能を提供するプラグイン「Post SMTP」において、セキュリティ上の問題が確認されました。影響を受けるのは、バージョン 3.8.0 までのすべてのバージョンです。

本脆弱性を悪用された場合、認証されていない第三者によって不正なスクリプトがサイト内に保存され、管理者がメールログ一覧を閲覧した際にそのスクリプトが実行される可能性があります。

なお、本脆弱性は「Post SMTP Pro」プラグインがインストールされており、Reporting and Tracking(レポート・トラッキング)拡張機能が有効な環境でのみ発現します。

対策として、バージョン 3.9.0 以降への更新を推奨します。

本脆弱性は、メールの送信状況を記録する処理において、Post SMTP Pro の Reporting and Tracking 拡張機能が書き込む「イベント種別」の項目を画面に表示する際に、特殊文字を無害化する処理(エスケープ処理)が実装されていなかったことに起因します。
その結果、攻撃者が細工したデータを送信することで、不正なスクリプトがデータベースに保存され、管理者がメールログ一覧を表示した際に実行される状態となっていました。

この脆弱性が悪用された場合、以下のような被害が想定されます。

管理者への攻撃(蓄積型XSS)

  • 攻撃者が送りつけたスクリプトがデータベースに保存され、管理者がメールログ一覧画面(Email Log)を表示した際にブラウザ上で実行される
  • 管理者のセッション情報(Cookie)が盗まれ、管理者アカウントが不正に操作される可能性がある

被害発生の条件

以下の条件がすべて重なった場合に、被害が発生する可能性があります。

  • 攻撃者がサイトにアクセスできる状態である(ログインは不要)
  • 管理者がメールログ一覧画面を閲覧する

本脆弱性は、メールログ一覧を表示する処理において、「イベント種別」の項目を出力する際に、HTML特殊文字を安全な形式に変換する処理が欠落していた点が原因です。

そのため、外部から不正なスクリプトをこの項目に書き込まれた場合、データベースにそのまま保存され、管理者が一覧画面を開いた際にブラウザがそれを実行可能なプログラムとして解釈してしまう状態となっていました。

対策版(3.9.0)では、この項目の出力時にエスケープ処理が追加されています。

該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します。

  1. プラグインの更新
    • 速やかに、プラグインを対策バージョン(3.9.0 以降)へ更新してください。
  2. 被害確認
    • 更新後、Post SMTP のメールログ一覧(Email Log)を開き、身に覚えのない内容や不審な表示がないか確認してください。
    • 管理者アカウントに身に覚えのない操作履歴がないか確認してください。
    • 不審な点が確認された場合は、直ちにプラグインを停止し、専門家へ相談してください。

⇒ 不審な操作履歴が確認された場合は、WordPressの専門家などへの相談を推奨します。

Post SMTP 3.8.0 までのバージョン
※ Post SMTP Pro プラグインがインストールされており、Reporting and Tracking 拡張機能が有効な環境でのみ発現します。

CVE-2026-3090
(公開日 2026年3月18日 更新日 2026年4月8日)

基本値: 7.2 (重大)   [Wordfence]

CVE-2026-3090 悪用確率 0.23% (上位86%) 2026年7月28日時点 

今後30日以内に悪用される確率 )

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2026 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2026 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress運用保守

さらに詳しく

Post SMTP プラグインをご利用中のお客様には、対策バージョンへの更新状況および推奨対応事項について、順次メールにてご案内しております。

WordPress プラグイン Post SMTP 情報 (2026年7月29日 取得)

最新版 バージョン 3.9.5
対象 WordPress バージョン 5.6.0 またはそれ以降
検証済み最新バージョン : 7.0.2
有効インストール数 300,000+
関連 ページ プラグインページホームページ