TrustBrain

WordPressでファビコン(ウェブサイトを開いたときに、ブラウザのタブやブックマークに表示される小さなアイコン)を設定するためのプラグイン「Favicon by RealFaviconGenerator」において、セキュリティ上の問題が確認されました。影響を受けるのは、バージョン 1.3.46 までのすべてのバージョンです。

本脆弱性を悪用された場合、ログインしていない第三者によって、サイトのページに不正なプログラム(スクリプト)を埋め込まれる可能性があります。

対策として、バージョン 1.3.47 以降への更新を推奨します。

本脆弱性は、ファビコンの設定内容を外部サービスから取り込む処理に、取り込み先が正規のものかどうかの確認が不足していたことに起因します。これにより、攻撃者が用意した内容をファビコン設定として保存させられる可能性がある状況となっていました。

この脆弱性が悪用された場合、以下のような被害が想定されます。

不正なプログラムの埋め込み

  • サイトのページに、攻撃者が用意した不正なプログラムが埋め込まれ、保存される
  • そのページを閲覧した利用者のブラウザ上でプログラムが実行され、別ページへの誘導や、ブラウザに保存された情報へのアクセスなどの意図しない動作が行われる

被害発生の条件

攻撃者がサイトにアクセスできる状態であれば、ログインの有無や管理者の操作に関わらず成立する可能性があります(ログインしていない状態でも悪用される恐れがあります)。

※ここからはやや専門的な内容です。技術的な背景に関心のある方向けです。

本プラグインは、ファビコンの設定内容(ページに出力するためのHTML)を外部サービスから取り込み、保存して各ページに出力します。本脆弱性には、次の2つの実装上の不足が関係しています。

  1. 取り込み先のアドレスを外部から送られた値で組み立てながら、その宛先が正規のサービスかを確認していなかった
  2. 操作が正規のものかを確認する仕組み(nonce。正規の操作であることを示す一度きりの確認コード)がなく、ログインしていなくても処理を実行できた

これらにより、悪用はおおまかに次の流れで成立します。

  1. 攻撃者が、ファビコン取り込み処理を外部から呼び出す
  2. 取り込み先を、攻撃者が用意した場所へ〈省略〉差し替える
  3. 攻撃者が用意した不正な内容が、ファビコン設定として保存される
  4. 保存された内容が各ページに出力される

出力する際に、内容を安全な形に変換する処理(プログラムとして解釈されないようにする処理)が行われていなかったため、閲覧者のブラウザはこれを単なる文字ではなく実行可能なプログラムとして解釈してしまう状態となっていました。

対策版では、取り込み先を正規のサービスに固定する確認と、操作の正当性を確認する仕組み(nonce)が追加されています。

該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します。

  1. プラグインの更新
    • 速やかに、プラグインを対策バージョン(1.3.47 以降)へ更新してください。これにより、不正な内容が新たに保存される入り口が塞がれます。
  2. 保存内容の確認と再設定
    • 本脆弱性は不正な内容が「保存」される性質のため、更新しただけでは、すでに保存された不正な内容が残っている可能性があります。
    • サイトのトップページなどで「ページのソースを表示」し、ファビコンに関するタグの中に、本来あるはずのないプログラム(<script> など)や、見覚えのない外部アドレスが含まれていないか確認してください。正常な場合、ファビコンのタグはアイコン画像を指定するだけで、プログラムは含まれません。
    • 不審な内容が見つかった場合、または念のため、更新後に realfavicongenerator.net で正規のファビコンを作成し直し、設定を上書きしてください。保存されていた不正な内容を正規の内容に置き換えられます。

⇒不審なプログラムや見覚えのない設定が確認された場合は、WordPressの専門家などへの相談を推奨します。

Favicon by RealFaviconGenerator 1.3.46 までのバージョン

CVE-2026-42754
(公開日 2026年5月27日 更新日 2026年5月27日)

基本値: 7.2 (重要)   [Wordfence]

CVE-2026-42754 悪用確率 0.20% (上位89%) 2026年7月26日時点 

今後30日以内に悪用される確率 )

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2026 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2026 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress運用保守

さらに詳しく

Favicon by RealFaviconGenerator プラグインをご利用中のお客様には、対策バージョンへの更新状況および推奨対応事項について、順次メールにてご案内しております。

WordPress プラグイン Favicon by RealFaviconGenerator 情報 (2026年7月27日 取得)

最新版 バージョン 1.3.49
対象 WordPress バージョン 3.5 またはそれ以降
検証済み最新バージョン : 7.0.2
有効インストール数 200,000+
関連 ページ プラグインページホームページ