TrustBrain

サイトの土台となるWordPress本体において、2件のセキュリティ上の問題が確認されました。いずれも WordPress 7.1 までが影響を受け、7.1.1 で修正されています。

1件目は、訪問者が投稿したコメントを通じて不正なスクリプトが実行される可能性がある問題です。2件目は、記事を投稿できる権限を持つ利用者が、他人の投稿を書き換えられる可能性がある問題です。

対策として、WordPress本体をバージョン 7.1.1 以降へ更新することを推奨します。

1件目:コメント経由のクロスサイトスクリプティング(蓄積型XSS)

本文を整形する処理に、引用(blockquote)を含むコメントの取り扱いに不備がありました。特定の形に細工した引用を含むコメントが保存・表示される際に、コメント内に埋め込まれた内容がスクリプトとして解釈され得る状態にありました。ログインしていない訪問者でも、コメント投稿を通じて到達し得ます。

2件目:寄稿者以上による投稿の上書き

記事を投稿できる権限を持つ利用者が、他人の投稿を指定することで、その投稿の本文やタイトルを書き換えられる状態にありました。本来は自分の投稿しか編集できないはずの寄稿者レベルの利用者でも、この操作が可能でした。

この脆弱性が悪用された場合、以下のような被害が想定されます。

  • 1件目(XSS):保存されたコメントを表示した閲覧者や、コメントを確認した管理者のブラウザ上で、不正なスクリプトが実行される。ログイン情報(Cookie)が盗まれる、閲覧者に代わって操作が行われる、といった被害につながる可能性があります。
  • 2件目(投稿上書き):公開中の他人の投稿について、本文やタイトルが書き換えられ、あわせてその投稿の作成者も攻撃者に置き換わります。

なお1件目については、コメントを公開前に承認する運用が一般的で、承認前に自動で実行されるものではありません。

被害発生の条件

  • 1件目:攻撃者がサイトのコメント欄にコメントを送信できる状態であること。ログインは不要です。承認を挟む設定の場合は、そのコメントが承認・表示されることが前提となります。
  • 2件目:攻撃者がサイトにログインでき、記事を投稿できる権限(寄稿者レベル以上)を持っていること。会員登録や寄稿者の受け入れを開放しているサイトでは、攻撃者が自らアカウントを用意して条件を満たし得ます。

1件目(コメント経由のXSS)

  • 本文の整形処理で、引用ブロックを段落タグの外へ出す変換に用いる判定が、引用タグの属性領域に含まれる「>」を、タグの終わりと誤って認識する作りでした。
  • コメント本文の空行の扱いと組み合わさることで、段落タグが引用タグの途中へ移動し、属性の区切り(引用符)が崩れます。
  • その結果、引用符で囲めていない部分が属性の外側にあると解釈され、コメント本文に含めたタグがそのままページ上のHTMLとして扱われ得る状態になっていました。
  • 対策版では、引用符で囲まれた属性値を正しく読み飛ばす判定に改められ、属性内の「>」でタグの終わりを誤認しないようになりました。

2件目(投稿の上書き)

  • 投稿を「更新」する経路には投稿ごとの編集権限の確認がありましたが、「新規作成」の経路にはその確認がありませんでした。
  • 送信データに既存の投稿を指す識別情報が含まれていても、それを取り除かずに保存処理へ渡していたため、内部的には「既存投稿の更新」として扱われていました。
  • この処理に必要な確認コード(nonce:ワンタイムの確認コード)は、投稿権限を持つ利用者向けの画面から取得できる状態でした。
  • 対策版では、新規作成の経路に既存投稿を指す識別情報が含まれる場合を、明確に拒否するよう改められました。

1件目:CWE-79 クロスサイトスクリプティング (蓄積型XSS)

2件目:CWE-862 認可の欠落 (投稿ごとの権限確認不足による、他人の投稿の上書き)

以下の対応を強く推奨します。

  1. WordPress本体の更新
    • 速やかに、WordPress本体をバージョン(7.1.1 以降)へ更新してください。両方の脆弱性が解消されます。
    • 7.1系以外をご利用の場合も、各系統に対応した修正版が提供されています。ご利用中の系統の最新版へ更新してください。
  2. 被害確認
    • 1件目(XSS):コメント一覧(承認待ちを含む)に、身に覚えのない不自然なコメントが含まれていないかご確認ください。特に、引用(blockquote)や画像・スクリプトなどのタグを含むコメントが手がかりになります。不審なコメントは、リンクを開いたり本文を展開したりせず、一覧上での確認・削除にとどめることをおすすめします。
    • 2件目(投稿上書き):公開済みの投稿で、作成者が意図せず変わっている、本文が書き換わっている、更新日時に不審な変化がある、といった投稿がないかご確認ください。あわせて、管理画面の「ユーザー」一覧で、寄稿者権限を持つ身に覚えのないアカウントがないかご確認ください。
    • サーバーのアクセスログを確認できる場合は、コメント送信処理(wp-comments-post.php)や投稿の保存処理(post.php)への不審なリクエストが手がかりになります。
  3. 追加のセキュリティ対策
    • WAF(Web Application Firewall:不正な通信を検知・遮断する仕組み)を導入していれば、1件目のXSSを狙うリクエストの遮断に有効な場合があります。ただしWAFですべての攻撃を確実に防げるわけではないため、根本的な対策となる本体の更新を優先してください。

⇒ 不審なコメントやアカウント、意図しない投稿の書き換えが確認された場合は、WordPressの専門家などへの相談を推奨します。

WordPress 7.1 までのバージョン(7.1.1 で修正)

※7.1系以外の系統についても、それぞれ対応する修正版が提供されています。

CVE-2026-93485
(公開日 2026年9月18日 更新日 2026年9月19日)

1件目(コメント経由のXSS) 基本値: 7.2 (重要)   [Wordfence]

2件目(投稿の上書き) ベンダーによる評価値は、現時点で公表されていません。

CVE-2026-93485 悪用確率 0.16% (上位94%) 2026年9月23日時点 

(今後30日以内に悪用される確率 )

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2026 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2026 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress運用保守

さらに詳しく

WordPress本体をご利用中のお客様には、対策バージョンへの更新状況および推奨対応事項について、順次メールにてご案内しております。

本記事は、対象プラグインの公開ソースコードおよびバージョン間の差分を解析し、その結果に基づいて作成しています。
解析および文章作成の過程では生成AIを利用し、内容は当社の担当者が確認したうえで公開しています。