TrustBrain

WordPressでビジネスディレクトリや分類広告の掲載機能を提供するプラグイン「GeoDirectory – WP Business Directory Plugin and Classified Listings Directory」において、セキュリティ上の問題が確認されました。影響を受けるのは、バージョン 2.8.152 までのすべてのバージョンです。

本脆弱性を悪用された場合、認証されていない第三者によって、サイトのデータベース内に保存されている情報が読み取られる可能性があります。

対策として、バージョン 2.8.154 以降への更新を推奨します。

この脆弱性が悪用された場合、以下のような被害が想定されます。

情報の読み取りに関する影響

  • サイトのデータベースに保存されている情報(登録ユーザーに関する情報や、サイト上に掲載されているコンテンツの管理情報など)が、外部から読み取られる可能性

被害発生の条件

以下の条件に該当する場合に、被害が発生する可能性があります。

  • 攻撃者がサイトの検索機能にアクセスできる状態である
  • ※ログインしていない状態でも悪用される恐れがあります

本脆弱性は、検索キーワードを使ってデータベースへの問い合わせ文を組み立てる処理において、入力値の一部に対して特殊な文字を無害化する処理(エスケープ処理)が行われていなかった点が原因です。

そのため、検索キーワードに特定の記号を含めて送信されると、本来の問い合わせ内容に攻撃者が用意した別の問い合わせを追加できる状態となっていました。

対策版では、検索キーワードを問い合わせ文に組み込む箇所に、適切なエスケープ処理が追加されています。

該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します。

  1. プラグインの更新
    • 速やかに、プラグインを対策バージョン(2.8.154 以降)へ更新してください。
  2. 被害確認
    • Webサーバーのアクセスログにおいて、検索機能へのリクエストのうち、
      検索キーワード部分にダブルクォート(")やシングルクォート(')、UNIONSELECT といった、通常の検索では使われない文字列が含まれているリクエストが残っていないか確認してください。
    • 検索キーワードは、WordPressの標準的な検索機能と同様に、URL上のパラメータ(?s=...として残っている場合があります。アクセスログの該当箇所を中心に確認してください。
    • 該当するアクセスが確認された場合、データベースへの不正な問い合わせが試みられた可能性があります。アクセス元のIPアドレスや時刻を控えたうえで、WordPressの専門家へ相談されることを推奨します。
  3. 追加のセキュリティ対策
    • WAF(Web Application Firewall)の導入は、SQLインジェクションを狙った不正なリクエストを遮断するのに有効で、同種の脆弱性に対する備えとなります。

⇒不審なアクセス履歴や、心当たりのない情報流出の兆候が確認された場合は、WordPressの専門家への相談を推奨します。

GeoDirectory – WP Business Directory Plugin and Classified Listings Directory 2.8.152 までのバージョン

CVE-2026-39512  / RESERVED(2026年4月23日 時点)

基本値: 7.5 (重要)   [Wordfence]

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2024 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2024 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress運用保守

さらに詳しく

GeoDirectory プラグインをご利用中のお客様には、対策バージョンへの更新状況および推奨対応事項について、順次メールにてご案内しております。

WordPress プラグイン GeoDirectory – WP Business Directory Plugin and Classified Listings Directory 情報 (2026年4月23日 取得)

最新版 バージョン 2.8.158
対象 WordPress バージョン 6.0 またはそれ以降
検証済み最新バージョン : 7.0
有効インストール数 10,000+
関連 ページ プラグインページホームページ