TrustBrain

WordPressにワンタイムパスワード(OTP:一度きりの確認コード)による本人確認機能を追加するプラグイン「miniOrange OTP Login, Verification and SMS Notifications」において、セキュリティ上の問題が確認されました。影響を受けるのは、バージョン 5.5.1 までのすべてのバージョンです。

本脆弱性を悪用された場合、会員機能プラグイン「Ultimate Member」との連携を有効にしているサイトにおいて、ログインしていない第三者が本人確認(OTP)を経ずに、登録されている任意のユーザーのパスワード再設定を行える可能性があります。

対策として、バージョン 5.5.2 以降への更新を推奨します。

本脆弱性は、会員機能プラグイン「Ultimate Member」のパスワード再設定フォームと連携する処理において、本人確認(OTP)が完了しているかをサーバー側で確かめていなかったことに起因します。
その結果、本人確認の手順を通らずに送信されたリクエストであっても、パスワード再設定の処理が実行される状況となっていました。

この脆弱性が悪用された場合、以下のような被害が想定されます。

アカウントの乗っ取り

  • 本人確認を経ずにパスワード再設定の手続きが開始され、そのままパスワードを変更されてしまう
  • 処理の対象となるユーザーに権限による制限がないため、管理者アカウントも対象となり得ます

これにより、管理画面の不正操作や、サイト全体への影響につながる可能性があります。

被害発生の条件

以下の条件を満たす場合に、被害が発生する可能性があります。

  • プラグインで、Ultimate Member のパスワード再設定フォームとの連携が有効になっている
  • 攻撃者が、対象とするユーザーのユーザー名やメールアドレス(設定によっては電話番号)を把握している

攻撃側にログインは必要なく、管理者や利用者が特別な操作を行わなくても成立します

このプラグインでは、リクエストが正規の画面から送られたものかを確認するため、「nonce(ノンス)」と呼ばれる確認用のコードを使用していました。

しかし、この確認用コードは、パスワード再設定ページを表示する際にプラグイン自身がページ内のJavaScriptへ書き出しており、ログインしていない訪問者でも、ページのソースを見れば取得できる状態でした。

本来この処理では、あわせて次の2点を確認する必要がありました。

  • 本人確認(OTP)が完了しているか
  • 送信されてきたユーザー名が、その本人確認を行った本人のものか

この2点が確認されていなかったため、誰でも取得できる確認用コードと、自由に指定したユーザー名を組み合わせて送信することで、本人確認の手順を飛ばしたまま処理が進む状態となっていました。

対策版では、本人確認が完了していること、および送信されたユーザー名が本人確認を行ったユーザーと一致することを確認する処理が追加され、あわせて一度使用した本人確認の状態を再利用できないようにする処理も実装されています。

該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します。

  1. プラグインの更新
    • 速やかに、プラグインを対策バージョン(5.5.2 以降)へ更新してください。
  2. 更新までの間の暫定対応
    • すぐに更新できない場合は、プラグインの設定画面でUltimate Member のパスワード再設定フォームとの連携を一時的に無効にすることで、該当する処理が動作しなくなります。
  3. 被害確認
    • (サーバーのアクセスログを参照できる場合)Ultimate Member のパスワード再設定ページへのPOSTリクエストのうち、パラメータ username_b を含み、応答が 302 となっているものを確認してください。
      同一のアクセス元から短時間に繰り返されている場合は、悪用を試みられた可能性があります。
    • WordPress管理画面の「ユーザー」メニューで、
      身に覚えのない管理者権限のユーザーが追加されていないか確認してください。
    • 管理者アカウントについて、心当たりのないパスワード変更やログイン履歴がないか確認してください。

⇒不審なアクセスやアカウントの変更が確認された場合は、管理者パスワードの変更とログインセッションの破棄を行ったうえで、WordPressの専門家などへの相談を推奨します。

miniOrange OTP Login, Verification and SMS Notifications 5.5.1 までのバージョン

CVE-2026-14245
(公開日 2026年7月9日 更新日 2026年7月9日)

基本値: 9.8 (緊急)   [Wordfence]

CVE-2026-14245 悪用確率 0.59% (上位55%) 2026年7月27日時点 

今後30日以内に悪用される確率 )

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2026 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2026 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress運用保守

さらに詳しく

miniOrange OTP Login, Verification and SMS Notifications プラグインをご利用中のお客様には、対策バージョンへの更新状況および推奨対応事項について、順次メールにてご案内しております。

WordPress プラグイン miniOrange OTP Login, Verification and SMS Notifications 情報 (2026年7月29日 取得)

最新版 バージョン 5.5.2
対象 WordPress バージョン 3.5 またはそれ以降
検証済み最新バージョン : 7.0.2
有効インストール数 5,000+
関連 ページ プラグインページホームページ