TrustBrain

WordPressサイトにメール登録フォームを設置し、Mailchimpと連携させるプラグイン「MailChimp Forms by MailMunch」において、セキュリティ上の問題が確認されました。影響を受けるのは、バージョン 3.2.7 までのすべてのバージョンです。

本脆弱性を悪用された場合、サイトに登録済みの低権限ユーザー(購読者レベル)によって、フォームの連携先が第三者のアカウントへ切り替えられる可能性があります。

対策として、バージョン 3.2.8 以降への更新を推奨します。

本脆弱性は、外部サービス「MailMunch」へサインインするための処理に存在します。
この処理は本来、管理画面からサイト運営者自身が連携設定を行うために用意されたものですが、サイトにログインできるユーザーであれば、権限の高さを問わず実行できる状態となっていました。

この脆弱性が悪用された場合、以下のような被害が想定されます。

フォームの連携先の切り替え

  • 切り替え以降にフォームへ入力されたメールアドレスなどの購読者情報が、第三者のアカウント側へ届く
  • サイト上に、設置した覚えのないフォームやポップアップが表示される
  • 本来設置していたフォームが表示されなくなる

なお、すでにMailMunchやMailchimpに蓄積されている購読者リストそのものが、本脆弱性によって第三者に閲覧されることはありません。影響を受けるのは、切り替え以降に新しく収集される情報です。

被害発生の条件

以下の条件が重なった場合に、被害が発生する可能性があります。

  • 攻撃者が、サイトにログインできるアカウントを保有している
    (権限は購読者レベルで足り、管理者権限は不要です。会員登録を受け付けているサイトでは、攻撃者自身がアカウントを用意できます)
  • 攻撃者が、MailMunch側のアカウントを用意している

管理者が特別な操作を行わなくても成立するため、通常どおりサイトを運用している状況で影響を受ける可能性があります。

プラグインは、MailMunchへのサインインおよびアカウント作成の処理を、管理画面のボタン操作から呼び出される処理として登録していました。この呼び出しは、WordPressが標準で用意している共通の受付用URL(admin-ajax.php)宛に、メールアドレスとパスワードを送信することで実行されます。

しかしこの処理には「WordPressにログインしていること」という条件しか設けられておらず、どの権限レベルのユーザーであるかを確認する処理と、リクエストが管理画面上の正規の操作によるものかを確認する仕組み(nonce=安全確認用のコード)のいずれもが実装されていませんでした

そのため、ログイン済みであれば権限を問わず、この処理を直接呼び出して、任意のメールアドレスとパスワードを送信できました。サインインが成立すると、プラグインは、そのアカウントに対応するサイトID(MailMunch側でサイトを識別するための番号)を受け取り、WordPress側に保存している連携先のサイトIDを、その値で書き換えます。

このサイトIDは、公開ページに出力される、フォーム表示用スクリプトを読み込む際の指定値として使われています。そのため書き換えられると、サイトに表示されるフォームの取得元と、入力内容の送信先の双方が、書き換えられたアカウント側へ移ることになります。

対策版では、この処理を実行する前に、管理者権限の確認とnonceの検証が追加されています。

該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します。

  1. プラグインの更新
    • 速やかに、プラグインを対策バージョン(3.2.8 以降)へ更新してください。
  2. 被害確認
    • WordPress管理画面のMailMunchメニューを開き、フォームの一覧をご確認ください。
      ご自身が作成したフォームが表示されない場合や、連携が解除されて再度サインインを求められる状態になっている場合は、連携先が切り替えられた可能性があります。
    • サイト上に、設置した覚えのないフォームやポップアップが表示されていないかご確認ください。
      逆に、設置したはずのフォームが表示されなくなっていないかもあわせてご確認ください。
    • MailMunch側で、ある時点から購読者の登録が途絶えていないかご確認ください。
      途絶えている場合、その時点で連携先が切り替えられた可能性があります。
    • サイトの公開ページをブラウザで表示し、ページのソースから「mailmunch-site-id」という文字列を検索すると、現在の連携先のサイトIDを確認できます。この値を控えておくと、今後変化した際に気づきやすくなります。
    • 切り替えが確認された場合は、更新後にご自身のMailMunchアカウントへ改めてサインインし、連携設定をやり直してください。
      切り替わっていた期間にフォームから登録された方の情報はご自身のアカウント側に残らないため、対象となる方へのご連絡もご検討ください。
  3. 今後の予防策
    • 本脆弱性の悪用には、サイトにログインできるアカウントが必要です。
      WordPress管理画面の「ユーザー」メニューより、身に覚えのない登録ユーザーが増えていないかご確認ください。
    • 「設定」→「一般」の「メンバーシップ(誰でもユーザー登録ができるようにする)」を有効にしている場合は、その設定が現在も必要かどうか、あわせてご確認ください。

⇒連携先の切り替えや不審なユーザーアカウントが確認された場合は、WordPressの専門家などへの相談を推奨します。

MailChimp Forms by MailMunch 3.2.7 までのバージョン

CVE-2026-7520
(公開日 2026年8月5日 更新日 2026年8月5日)

基本値: 8.1 (重大)   [Wordfence]

CVE-2026-7520 悪用確率 0.27% (上位81%) 2026年8月12日時点 

今後30日以内に悪用される確率 )

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2026 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2026 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress運用保守

さらに詳しく

MailChimp Forms by MailMunch プラグインをご利用中のお客様には、対策バージョンへの更新状況および推奨対応事項について、順次メールにてご案内しております。

WordPress プラグイン MailChimp Forms by MailMunch 情報 (2026年8月14日 取得)

最新版 バージョン 3.2.9
対象 WordPress バージョン 4.0 またはそれ以降
検証済み最新バージョン : 7.0.4
有効インストール数 10,000+
関連 ページ プラグインページホームページ